Вразливість Stored XSS у плагіні WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels
Вразливість Stored XSS у плагіні WooCommerce PDF Invoices дозволяє атаки через поле Customer Notes. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 30%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce pdf invoices\, packing slips\, delivery notes and shipping labels
Що відомо
Плагін WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels для WordPress має вразливість Stored Cross-Site Scripting через поле Customer Notes у версіях до 4.4.1 включно. Зловмисники можуть вставляти шкідливі скрипти, які виконуються при відкритті інфікованих рахунків для друку.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим атакам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації облікових записів та впливає на довіру клієнтів, особливо у бізнесах, що активно використовують WooCommerce для обробки замовлень.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте доступ до функцій друку рахунків, перевірте журнали на наявність підозрілої активності та впровадьте додаткові заходи фільтрації введених даних у полі Customer Notes.