Уразливість збереженого XSS у Booster for WooCommerce
Виявлено уразливість збереженого XSS у Booster for WooCommerce до версії 7.1.0. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 39.35%
- Активно використовується
- немає в KEV
- Продукт
- booster for woocommerce
Що відомо
Плагін Booster for WooCommerce для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача у кількох шорткодах у версіях до 7.1.0 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і може вплинути на репутацію бізнесу. Зловмисники з правами контриб'ютора можуть впроваджувати код, що виконується у браузерах інших користувачів, потенційно викрадаючи сесії або змінюючи вміст сторінок.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Booster for WooCommerce та встановити їх, якщо вони доступні. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих шорткодів. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.