Уразливість у Order Tracking Pro для WordPress дозволяє зберігати XSS-атаки

Order Tracking Pro для WordPress має уразливість Stored XSS у версіях до 3.3.6, що дозволяє впроваджувати шкідливі скрипти через параметр статусу замовлення.
CVE-2023-4500CVSS 4.7CMS

Уразливість у Order Tracking Pro для WordPress дозволяє зберігати XSS-атаки

Order Tracking Pro для WordPress має уразливість Stored XSS у версіях до 3.3.6, що дозволяє впроваджувати шкідливі скрипти через параметр статусу замовлення.

CVSS
4.7 MEDIUM
EPSS
22.26%
Активно використовується
немає в KEV
Продукт
order tracking

Що відомо

Плагін Order Tracking Pro для WordPress версій до 3.3.6 включно має уразливість типу Stored Cross-Site Scripting через параметр статусу замовлення. Уразливість дозволяє автентифікованим користувачам з правами адміністратора або вище впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що може спричинити викрадення сесій, зміну контенту або інші атаки. Вона актуальна для багатосайтових інсталяцій WordPress або там, де параметр unfiltered_html вимкнено. Власникам сайтів слід оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника etoilewebdesign і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити налаштування unfiltered_html, зменшити експозицію вразливих сайтів, а також моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки