Уразливість Reflected XSS у плагіні Star CloudPRNT для WooCommerce

Виявлено Reflected XSS у плагіні Star CloudPRNT для WooCommerce до версії 2.0.3. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2023-4603CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Star CloudPRNT для WooCommerce

Виявлено Reflected XSS у плагіні Star CloudPRNT для WooCommerce до версії 2.0.3. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
48.1%
Активно використовується
немає в KEV
Продукт
star cloudprnt for woocommerce

Що відомо

Плагін Star CloudPRNT для WooCommerce версій до 2.0.3 включно має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'printersettings' через недостатню санітизацію введених даних. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress з цим плагіном це створює ризик втрати довіри клієнтів та потенційних фінансових збитків. Вразливість має середній рівень критичності, тому її слід враховувати у пріоритетах безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Star CloudPRNT до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра 'printersettings', впровадити додаткові механізми фільтрації введених даних, а також переглянути журнали безпеки на предмет підозрілої активності. Загалом, варто перевірити наявність оновлень від виробника та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки