Вразливість Stored XSS у плагіні WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels

Вразливість Stored XSS у плагіні WooCommerce PDF Invoices дозволяє атаки через поле Customer Notes. Рекомендується оновлення та перевірка безпеки.
CVE-2024-0957CVSS 6.1CMS

Вразливість Stored XSS у плагіні WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels

Вразливість Stored XSS у плагіні WooCommerce PDF Invoices дозволяє атаки через поле Customer Notes. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
30%
Активно використовується
немає в KEV
Продукт
woocommerce pdf invoices\, packing slips\, delivery notes and shipping labels

Що відомо

Плагін WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels для WordPress має вразливість Stored Cross-Site Scripting через поле Customer Notes у версіях до 4.4.1 включно. Зловмисники можуть вставляти шкідливі скрипти, які виконуються при відкритті інфікованих рахунків для друку.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим атакам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації облікових записів та впливає на довіру клієнтів, особливо у бізнесах, що активно використовують WooCommerce для обробки замовлень.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте доступ до функцій друку рахунків, перевірте журнали на наявність підозрілої активності та впровадьте додаткові заходи фільтрації введених даних у полі Customer Notes.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки