Уразливість у плагіні Serial Codes Generator and Validator з підтримкою WooCommerce

Плагін Serial Codes Generator з WooCommerce для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.
CVE-2023-4376CVSS 4.8CMS

Уразливість у плагіні Serial Codes Generator and Validator з підтримкою WooCommerce

Плагін Serial Codes Generator з WooCommerce для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
32.81%
Активно використовується
немає в KEV
Продукт
serial codes generator and validator with woocommerce support

Що відомо

Плагін Serial Codes Generator and Validator з підтримкою WooCommerce для WordPress до версії 2.4.15 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що створює ризики компрометації даних та порушення роботи вебресурсу. Власникам сайтів на базі WordPress з цим плагіном слід врахувати потенційний вплив на безпеку, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки