Вразливість XSS у плагіні WooCommerce – Lite для WordPress (CVE-2024-10882)
Вразливість Reflected XSS у плагіні WooCommerce – Lite для WordPress до версії 2.8.0 дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 38.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce – Lite для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL у функціях add_query_arg та remove_query_arg у версіях до 2.8.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та довіру до вебсайту. Для власників інфраструктури це означає потенційні ризики компрометації сесій, викрадення облікових даних або поширення шкідливого коду. Своєчасне виявлення та усунення цієї проблеми є критично важливим для збереження безпеки вебресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce – Lite та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про безпечне поводження з посиланнями. Загалом, важливо регулярно моніторити безпекові оновлення та мінімізувати експозицію вразливих компонентів.