CVE-2023-6556: Уразливість Stored XSS у плагіні FOX Currency Switcher Professional для WooCommerce
Уразливість Stored XSS у плагіні FOX Currency Switcher Professional для WooCommerce дозволяє атакуючим впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.1%
- Активно використовується
- немає в KEV
- Продукт
- fox - currency switcher professional for woocommerce
Що відомо
Плагін FOX – Currency Switcher Professional для WooCommerce містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених валютних опцій у версіях до 1.4.1.5 включно. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує безпеці користувачів і може призвести до викрадення сесій, фішингу або інших атак. Власники сайтів на WooCommerce, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій плагіна, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.