Уразливість XSS у плагіні Additional Custom Order Status для WooCommerce

Виявлено Reflected XSS у плагіні Additional Custom Order Status для WooCommerce до версії 1.6.0. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11814CVSS 6.1CMS

Уразливість XSS у плагіні Additional Custom Order Status для WooCommerce

Виявлено Reflected XSS у плагіні Additional Custom Order Status для WooCommerce до версії 1.6.0. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
19.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Additional Custom Order Status для WooCommerce містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію параметрів wfwp_wcos_delete_finished, wfwp_wcos_delete_fallback_finished, wfwp_wcos_delete_fallback_orders_updated та wfwp_wcos_delete_fallback_status у версіях до 1.6.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних і сесію користувача. Це може вплинути на довіру клієнтів і призвести до потенційних втрат або компрометації інформації на сайтах, що використовують цей плагін. Адміністратори повинні врахувати цей ризик при управлінні інфраструктурою WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Additional Custom Order Status і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до вразливих параметрів, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення. Також варто інформувати користувачів про обережність при переході за посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки