Вразливість Stored XSS у плагіні WPC Smart Quick View для WooCommerce

Вразливість Stored XSS у плагіні WPC Smart Quick View для WooCommerce дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2023-6494CVSS 4.4CMS

Вразливість Stored XSS у плагіні WPC Smart Quick View для WooCommerce

Вразливість Stored XSS у плагіні WPC Smart Quick View для WooCommerce дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.4 MEDIUM
EPSS
25.43%
Активно використовується
немає в KEV
Продукт
wpc smart quick view for woocommerce

Що відомо

Плагін WPC Smart Quick View для WooCommerce у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 4.0.2 включно і впливає лише на мультисайтові установки або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Ця вразливість дозволяє користувачам з правами адміністратора або вище впроваджувати довільні скрипти, які виконуватимуться при відкритті заражених сторінок іншими користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу, особливо для мультисайтових установок, переглянути налаштування unfiltered_html, а також моніторити журнали безпеки на предмет підозрілої активності. Рекомендується також провести аудит введених даних у адмінпанелі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки