Уразливість Stored XSS у плагіні Gift Up Gift Cards для WordPress і WooCommerce
Виявлено Stored XSS у плагіні Gift Up Gift Cards для WordPress і WooCommerce. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 44.66%
- Активно використовується
- немає в KEV
- Продукт
- gift up gift cards for wordpress and woocommerce
Що відомо
Плагін Gift Up Gift Cards для WordPress і WooCommerce містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'giftup' у версіях до 2.20.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні веб-скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією сесій користувачів, викраденням даних або зміною контенту. Для власників сайтів на WordPress із встановленим плагіном це створює ризик втрати довіри користувачів і потенційних фінансових втрат через зловмисні дії. Вразливість особливо критична для сайтів із кількома користувачами, де є контриб'ютори або вищі рівні доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gift Up Gift Cards і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто розглянути тимчасове відключення шорткоду 'giftup' до усунення проблеми.