Вразливість Stored XSS у плагіні TM WooCommerce Compare & Wishlist для WordPress

Вразливість Stored XSS у плагіні TM WooCommerce Compare & Wishlist для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-5230CVSS 6.4Web

Вразливість Stored XSS у плагіні TM WooCommerce Compare & Wishlist для WordPress

Вразливість Stored XSS у плагіні TM WooCommerce Compare & Wishlist для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
25.78%
Активно використовується
немає в KEV
Продукт
tm woocommerce compare \& wishlist

Що відомо

Плагін TM WooCommerce Compare & Wishlist версій до 1.1.7 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача в шорткоді 'tm_woo_wishlist_table'. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Для власників сайтів на WordPress із цим плагіном це підвищує ризик компрометації користувацьких акаунтів і зниження довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника jetimpex і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані, зменшити публічний доступ до функцій плагіна, а також моніторити логи на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки