Уразливість відображеного XSS у плагіні Order Tracking Pro для WordPress

Відображений XSS у Order Tracking Pro (до версії 3.3.6) дозволяє впроваджувати шкідливі скрипти через параметри start_date та end_date.
CVE-2023-4471CVSS 6.1Web

Уразливість відображеного XSS у плагіні Order Tracking Pro для WordPress

Відображений XSS у Order Tracking Pro (до версії 3.3.6) дозволяє впроваджувати шкідливі скрипти через параметри start_date та end_date.

CVSS
6.1 MEDIUM
EPSS
37.79%
Активно використовується
немає в KEV
Продукт
order tracking

Що відомо

Плагін Order Tracking Pro для WordPress версій до 3.3.6 включно має уразливість відображеного Cross-Site Scripting через параметри start_date та end_date. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в браузері користувача, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на WordPress це означає ризик компрометації користувацьких сесій, викрадення даних або поширення шкідливого контенту, що може негативно вплинути на репутацію та роботу бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Order Tracking Pro від розробника etoilewebdesign та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів start_date та end_date, впровадити додаткову фільтрацію введених даних, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки