Уразливість Reflected XSS у плагіні Welcart e-Commerce для WordPress

Виявлено Reflected XSS у плагіні Welcart e-Commerce до версії 2.9.5, що загрожує безпеці адміністраторів WordPress-сайтів.
CVE-2023-5951CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Welcart e-Commerce для WordPress

Виявлено Reflected XSS у плагіні Welcart e-Commerce до версії 2.9.5, що загрожує безпеці адміністраторів WordPress-сайтів.

CVSS
6.1 MEDIUM
EPSS
38.08%
Активно використовується
немає в KEV
Продукт
welcart e-commerce

Що відомо

Плагін Welcart e-Commerce для WordPress версій до 2.9.5 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Welcart e-Commerce може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки інфраструктури та цілісності даних на сайтах, що використовують цей плагін.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Welcart e-Commerce і оновити його до останньої доступної версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно моніторити журнали безпеки на ознаки атак XSS та застосовувати загальні заходи з безпеки веб-додатків для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки