Уразливість Stored XSS у плагіні Woocommerce Brands для WordPress

Виявлено Stored XSS у плагіні Woocommerce Brands для WordPress. Ризик для безпеки сайту через недостатню санітизацію шорткоду product_brand.
CVE-2024-11746CVSS 6.4Web

Уразливість Stored XSS у плагіні Woocommerce Brands для WordPress

Виявлено Stored XSS у плагіні Woocommerce Brands для WordPress. Ризик для безпеки сайту через недостатню санітизацію шорткоду product_brand.

CVSS
6.4 MEDIUM
EPSS
29.02%
Активно використовується
немає в KEV
Продукт
woocommerce brands

Що відомо

Плагін Woocommerce Brands для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'product_brand' у версіях до 1.3.2 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує безпеці користувачів і цілісності даних. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та поширення шкідливого коду. Важливо оперативно оцінити використання плагіна та вжити заходів для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткодах і переглядати журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки