Уразливість відображеного XSS у плагіні Shipping with WooCommerce для WordPress

Плагін Shipping with WooCommerce для WordPress має уразливість відображеного XSS, що дозволяє впроваджувати шкідливі скрипти через параметри printed_marked та nonprinted_marked.
CVE-2024-11815CVSS 6.1Web

Уразливість відображеного XSS у плагіні Shipping with WooCommerce для WordPress

Плагін Shipping with WooCommerce для WordPress має уразливість відображеного XSS, що дозволяє впроваджувати шкідливі скрипти через параметри printed_marked та nonprinted_marked.

CVSS
6.1 MEDIUM
EPSS
35.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shipping with WooCommerce для WordPress версій до 1.3.1 включно містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметри printed_marked та nonprinted_marked. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри клієнтів, особливо якщо плагін використовується для обробки замовлень або персональних даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Shipping with WooCommerce та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих параметрів, провести аудит журналів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, варто впровадити заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки