Уразливість Stored XSS у плагіні WooCommerce PDF Invoice Builder

Stored XSS у плагіні WooCommerce PDF Invoice Builder до версії 1.2.90 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2023-4160CVSS 4.4Web

Уразливість Stored XSS у плагіні WooCommerce PDF Invoice Builder

Stored XSS у плагіні WooCommerce PDF Invoice Builder до версії 1.2.90 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
33.74%
Активно використовується
немає в KEV
Продукт
woocommerce pdf invoice builder

Що відомо

Плагін WooCommerce PDF Invoice Builder для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) у версіях до 1.2.90 включно через недостатню санітизацію введених даних та екранування виводу. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуватимуться при відкритті заражених сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у контексті сайту, що загрожує безпеці користувачів і цілісності даних. Вона актуальна для мультисайтових інсталяцій або де вимкнено параметр unfiltered_html. ІТ-операторам слід враховувати ризики компрометації адміністративних облікових записів та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника rednao та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних налаштувань, перевірити журнали на ознаки експлуатації уразливості, а також зменшити експозицію мультисайтових інсталяцій і налаштувань unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки