Уразливість у плагіні Product Enquiry для WooCommerce дозволяє XSS-атаки
Плагін Product Enquiry для WooCommerce до версії 3.1 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.86%
- Активно використовується
- немає в KEV
- Продукт
- product enquiry for woocommerce
Що відомо
Плагін Product Enquiry для WooCommerce версій до 3.1 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно загрожує безпеці сайту та даних користувачів. Власникам інфраструктури слід враховувати ризики XSS-атак, які можуть призвести до компрометації сесій, викрадення даних або порушення роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Product Enquiry для WooCommerce до версії 3.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити налаштування безпеки, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.