Уразливість у плагіні Product Enquiry для WooCommerce дозволяє XSS-атаки

Плагін Product Enquiry для WooCommerce до версії 3.1 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення.
CVE-2023-6626CVSS 4.8CMS

Уразливість у плагіні Product Enquiry для WooCommerce дозволяє XSS-атаки

Плагін Product Enquiry для WooCommerce до версії 3.1 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
32.86%
Активно використовується
немає в KEV
Продукт
product enquiry for woocommerce

Що відомо

Плагін Product Enquiry для WooCommerce версій до 3.1 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно загрожує безпеці сайту та даних користувачів. Власникам інфраструктури слід враховувати ризики XSS-атак, які можуть призвести до компрометації сесій, викрадення даних або порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Product Enquiry для WooCommerce до версії 3.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити налаштування безпеки, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки