Вразливість Reflected Cross-Site Scripting у Persian WooCommerce SMS до версії 7.0.5

Reflected XSS у Persian WooCommerce SMS плагіні WordPress до версії 7.0.5. Рекомендації щодо захисту та оновлення.
CVE-2024-10046CVSS 6.1Web

Вразливість Reflected Cross-Site Scripting у Persian WooCommerce SMS до версії 7.0.5

Reflected XSS у Persian WooCommerce SMS плагіні WordPress до версії 7.0.5. Рекомендації щодо захисту та оновлення.

CVSS
6.1 MEDIUM
EPSS
28.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Persian WooCommerce SMS для WordPress має вразливість Reflected Cross-Site Scripting через неправильне очищення URL при використанні remove_query_arg у версіях до 7.0.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних і довіру клієнтів. Для власників сайтів на WordPress із цим плагіном існує ризик компрометації користувацьких сесій та потенційних атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Persian WooCommerce SMS і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки