Вразливість Stored XSS у плагіні Order Delivery Date для WP e-Commerce
Вразливість Stored XSS у плагіні Order Delivery Date для WP e-Commerce версії до 1.2 дозволяє впроваджувати шкідливі скрипти. Рекомендується видалити плагін або оновити.
- CVSS
- 6.5 MEDIUM
- EPSS
- 36.48%
- Активно використовується
- немає в KEV
- Продукт
- order delivery date for wp e-commerce
Що відомо
Плагін Order Delivery Date для WP e-Commerce версії до 1.2 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'available-days-tf'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на базі WordPress з цим плагіном можуть зазнати репутаційних втрат та порушень безпеки. Оскільки плагін більше не підтримується, ризик експлуатації зростає без доступних оновлень.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність плагіна Order Delivery Date для WP e-Commerce версії 1.2 або нижче та видалити або замінити його на підтримувані альтернативи. Перегляньте журнали безпеки на предмет підозрілої активності, обмежте доступ до адміністративних панелей та забезпечте регулярне оновлення інших плагінів і системи WordPress.