Уразливість відображеного XSS у плагіні Order Tracking Pro для WordPress
Відображений XSS у Order Tracking Pro (до версії 3.3.6) дозволяє впроваджувати шкідливі скрипти через параметри start_date та end_date.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.79%
- Активно використовується
- немає в KEV
- Продукт
- order tracking
Що відомо
Плагін Order Tracking Pro для WordPress версій до 3.3.6 включно має уразливість відображеного Cross-Site Scripting через параметри start_date та end_date. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в браузері користувача, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на WordPress це означає ризик компрометації користувацьких сесій, викрадення даних або поширення шкідливого контенту, що може негативно вплинути на репутацію та роботу бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Order Tracking Pro від розробника etoilewebdesign та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів start_date та end_date, впровадити додаткову фільтрацію введених даних, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.