Вразливість Reflected XSS у плагінах оплати WooCommerce до версії 1.112.0
Вразливість Reflected XSS у плагінах WooCommerce Payments до версії 1.112.0 може дозволити виконання шкідливих скриптів через URL-параметри.
- CVSS
- 6.1 MEDIUM
- EPSS
- 35.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагіни Payments та Checkout для WooCommerce, що підтримують Stripe, PayPal, Square та Authorize.net, містять уразливість Reflected Cross-Site Scripting через неправильне екранування URL-параметрів у функції add_query_arg. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, примусивши їх перейти за спеціально сформованим посиланням.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників інфраструктури це означає потенційні ризики компрометації сесій, викрадення облікових даних або інших атак, що можуть вплинути на бізнес-процеси та репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити зовнішній доступ до уразливих сторінок, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Важливо також впровадити додаткові заходи безпеки, такі як фільтрація введених даних та використання веб-аплікаційного фаєрволу.