Уразливість Stored XSS у Real WP Shop Lite Ajax eCommerce Shopping Cart

Низькорівнева уразливість Stored XSS у плагіні Real WP Shop Lite Ajax eCommerce Shopping Cart для WordPress до версії 2.0.8. Рекомендації щодо безпеки.
CVE-2024-11140CVSS 3.5CMS

Уразливість Stored XSS у Real WP Shop Lite Ajax eCommerce Shopping Cart

Низькорівнева уразливість Stored XSS у плагіні Real WP Shop Lite Ajax eCommerce Shopping Cart для WordPress до версії 2.0.8. Рекомендації щодо безпеки.

CVSS
3.5 LOW
EPSS
19.02%
Активно використовується
немає в KEV
Продукт
real wp shop lite ajax ecommerce shopping cart

Що відомо

Плагін Real WP Shop Lite Ajax eCommerce Shopping Cart для WordPress до версії 2.0.8 не очищує налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html. Це може призвести до виконання шкідливого коду в браузерах користувачів.

Бізнес-вплив

Для власників сайтів на WordPress із цим плагіном існує ризик компрометації безпеки через збережені XSS-атаки, які можуть вплинути на довіру користувачів і цілісність даних. Хоча уразливість має низький рівень критичності, її варто враховувати в багатокористувацьких середовищах, де права адміністратора можуть бути обмежені.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути альтернативні плагіни з кращою безпекою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки