Уразливість Reflected XSS у плагіні Quick License Manager – WooCommerce для WordPress

Плагін Quick License Manager WooCommerce для WordPress має уразливість Reflected XSS через параметр submit_qlm_products. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11805CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Quick License Manager – WooCommerce для WordPress

Плагін Quick License Manager WooCommerce для WordPress має уразливість Reflected XSS через параметр submit_qlm_products. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
17.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quick License Manager – WooCommerce для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через параметр 'submit_qlm_products' у версіях до 2.4.17 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та може спричинити крадіжку сесій, фішинг або інші атаки. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких облікових записів та зниженням довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quick License Manager – WooCommerce та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто розглянути впровадження додаткових заходів безпеки, таких як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки