Вразливість Stored XSS у плагіні TM WooCommerce Compare & Wishlist для WordPress
Вразливість Stored XSS у плагіні TM WooCommerce Compare & Wishlist для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.78%
- Активно використовується
- немає в KEV
- Продукт
- tm woocommerce compare \& wishlist
Що відомо
Плагін TM WooCommerce Compare & Wishlist версій до 1.1.7 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача в шорткоді 'tm_woo_wishlist_table'. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Для власників сайтів на WordPress із цим плагіном це підвищує ризик компрометації користувацьких акаунтів і зниження довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника jetimpex і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані, зменшити публічний доступ до функцій плагіна, а також моніторити логи на предмет підозрілої активності.