Уразливість Stored XSS у плагіні Woocommerce Brands для WordPress
Виявлено Stored XSS у плагіні Woocommerce Brands для WordPress. Ризик для безпеки сайту через недостатню санітизацію шорткоду product_brand.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.02%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce brands
Що відомо
Плагін Woocommerce Brands для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'product_brand' у версіях до 1.3.2 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує безпеці користувачів і цілісності даних. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та поширення шкідливого коду. Важливо оперативно оцінити використання плагіна та вжити заходів для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткодах і переглядати журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.