CVE-2023-6556: Уразливість Stored XSS у плагіні FOX Currency Switcher Professional для WooCommerce

Уразливість Stored XSS у плагіні FOX Currency Switcher Professional для WooCommerce дозволяє атакуючим впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2023-6556CVSS 5.4Web

CVE-2023-6556: Уразливість Stored XSS у плагіні FOX Currency Switcher Professional для WooCommerce

Уразливість Stored XSS у плагіні FOX Currency Switcher Professional для WooCommerce дозволяє атакуючим впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
34.1%
Активно використовується
немає в KEV
Продукт
fox - currency switcher professional for woocommerce

Що відомо

Плагін FOX – Currency Switcher Professional для WooCommerce містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених валютних опцій у версіях до 1.4.1.5 включно. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує безпеці користувачів і може призвести до викрадення сесій, фішингу або інших атак. Власники сайтів на WooCommerce, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій плагіна, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки