Уразливість XSS у плагіні Customize My Account для WooCommerce

Виявлено Reflected XSS у плагіні WooCommerce Customize My Account через параметр 'tab'. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-10837CVSS 6.1Web

Уразливість XSS у плагіні Customize My Account для WooCommerce

Виявлено Reflected XSS у плагіні WooCommerce Customize My Account через параметр 'tab'. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
29.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SysBasics Customize My Account для WooCommerce містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'tab' у версіях до 2.7.29 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, фішингових атак або інших шкідливих дій, що впливають на безпеку вебсайту та довіру користувачів. Власники інфраструктури повинні враховувати ризики компрометації даних та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, ретельно перевіряти журнали безпеки на ознаки експлуатації та мінімізувати вплив шляхом зменшення експозиції плагіна. Пріоритезуйте виправлення відповідно до ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки