Вразливість Stored XSS у плагіні Order Delivery Date для WP e-Commerce

Вразливість Stored XSS у плагіні Order Delivery Date для WP e-Commerce версії до 1.2 дозволяє впроваджувати шкідливі скрипти. Рекомендується видалити плагін або оновити.
CVE-2024-0678CVSS 6.5Web

Вразливість Stored XSS у плагіні Order Delivery Date для WP e-Commerce

Вразливість Stored XSS у плагіні Order Delivery Date для WP e-Commerce версії до 1.2 дозволяє впроваджувати шкідливі скрипти. Рекомендується видалити плагін або оновити.

CVSS
6.5 MEDIUM
EPSS
36.48%
Активно використовується
немає в KEV
Продукт
order delivery date for wp e-commerce

Що відомо

Плагін Order Delivery Date для WP e-Commerce версії до 1.2 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'available-days-tf'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на базі WordPress з цим плагіном можуть зазнати репутаційних втрат та порушень безпеки. Оскільки плагін більше не підтримується, ризик експлуатації зростає без доступних оновлень.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність плагіна Order Delivery Date для WP e-Commerce версії 1.2 або нижче та видалити або замінити його на підтримувані альтернативи. Перегляньте журнали безпеки на предмет підозрілої активності, обмежте доступ до адміністративних панелей та забезпечте регулярне оновлення інших плагінів і системи WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки