Вразливість Stored XSS у плагіні WPC Smart Quick View для WooCommerce
Вразливість Stored XSS у плагіні WPC Smart Quick View для WooCommerce дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 25.43%
- Активно використовується
- немає в KEV
- Продукт
- wpc smart quick view for woocommerce
Що відомо
Плагін WPC Smart Quick View для WooCommerce у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 4.0.2 включно і впливає лише на мультисайтові установки або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Ця вразливість дозволяє користувачам з правами адміністратора або вище впроваджувати довільні скрипти, які виконуватимуться при відкритті заражених сторінок іншими користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу, особливо для мультисайтових установок, переглянути налаштування unfiltered_html, а також моніторити журнали безпеки на предмет підозрілої активності. Рекомендується також провести аудит введених даних у адмінпанелі.