Уразливість Reflected XSS у плагіні Product Enquiry для WooCommerce

Вразливість Reflected XSS у плагіні Product Enquiry для WooCommerce до версії 3.2 може загрожувати адміністраторам сайту. Рекомендується оновлення.
CVE-2023-7151CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Product Enquiry для WooCommerce

Вразливість Reflected XSS у плагіні Product Enquiry для WooCommerce до версії 3.2 може загрожувати адміністраторам сайту. Рекомендується оновлення.

CVSS
6.1 MEDIUM
EPSS
37.41%
Активно використовується
немає в KEV
Продукт
product enquiry for woocommerce

Що відомо

Плагін Product Enquiry для WooCommerce версій до 3.2 не очищує параметр сторінки перед виводом, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Це може бути використано для атак на користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість дозволяє зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Для власників сайтів на базі WooCommerce це означає підвищений ризик компрометації адміністративного доступу та потенційних втрат даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Product Enquiry для WooCommerce до версії 3.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки, такі як фільтрація вхідних параметрів і моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки