Вразливість у Easy Digital Downloads: збережений XSS через назву опції ціноутворення
Вразливість Stored XSS у плагіні Easy Digital Downloads для WordPress дозволяє менеджерам магазину впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 5.5 MEDIUM
- EPSS
- 32.41%
- Активно використовується
- немає в KEV
- Продукт
- easy digital downloads
Що відомо
Плагін Easy Digital Downloads для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію назви опції змінної ціни у версіях до 3.2.6 включно. Зловмисники з правами менеджера магазину можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам з рівнем менеджера магазину впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Для власників інфраструктури це означає потенційні ризики безпеки, які можуть вплинути на довіру клієнтів та стабільність роботи електронної комерції.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Easy Digital Downloads до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, обмежте права доступу менеджерів магазину, перевірте журнали на ознаки експлуатації та застосуйте заходи з мінімізації ризиків, такі як фільтрація введених даних та моніторинг активності користувачів.