Уразливість у Order Tracking Pro для WordPress дозволяє зберігати XSS-атаки
Order Tracking Pro для WordPress має уразливість Stored XSS у версіях до 3.3.6, що дозволяє впроваджувати шкідливі скрипти через параметр статусу замовлення.
- CVSS
- 4.7 MEDIUM
- EPSS
- 22.26%
- Активно використовується
- немає в KEV
- Продукт
- order tracking
Що відомо
Плагін Order Tracking Pro для WordPress версій до 3.3.6 включно має уразливість типу Stored Cross-Site Scripting через параметр статусу замовлення. Уразливість дозволяє автентифікованим користувачам з правами адміністратора або вище впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що може спричинити викрадення сесій, зміну контенту або інші атаки. Вона актуальна для багатосайтових інсталяцій WordPress або там, де параметр unfiltered_html вимкнено. Власникам сайтів слід оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника etoilewebdesign і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити налаштування unfiltered_html, зменшити експозицію вразливих сайтів, а також моніторити журнали на предмет підозрілої активності.