Уразливість Stored XSS у плагіні WooCommerce PDF Invoice Builder
Stored XSS у плагіні WooCommerce PDF Invoice Builder до версії 1.2.90 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 33.74%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce pdf invoice builder
Що відомо
Плагін WooCommerce PDF Invoice Builder для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) у версіях до 1.2.90 включно через недостатню санітизацію введених даних та екранування виводу. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуватимуться при відкритті заражених сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у контексті сайту, що загрожує безпеці користувачів і цілісності даних. Вона актуальна для мультисайтових інсталяцій або де вимкнено параметр unfiltered_html. ІТ-операторам слід враховувати ризики компрометації адміністративних облікових записів та потенційних атак на користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника rednao та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних налаштувань, перевірити журнали на ознаки експлуатації уразливості, а також зменшити експозицію мультисайтових інсталяцій і налаштувань unfiltered_html.