Уразливість XSS у плагіні PDF Invoices & Packing Slips Generator для WooCommerce

Виявлено Reflected XSS у плагіні PDF Invoices & Packing Slips Generator для WooCommerce. Рекомендується оновлення та заходи безпеки для захисту сайту.
CVE-2024-11361CVSS 6.1Web

Уразливість XSS у плагіні PDF Invoices & Packing Slips Generator для WooCommerce

Виявлено Reflected XSS у плагіні PDF Invoices & Packing Slips Generator для WooCommerce. Рекомендується оновлення та заходи безпеки для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
34.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PDF Invoices & Packing Slips Generator для WooCommerce має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне використання функції add_query_arg без належного екранування URL. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або іншим небажаним діям. Власники сайтів на WordPress з цим плагіном ризикують втратити довіру користувачів та зазнати репутаційних втрат, якщо не вжити заходів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки