Вразливість Stored Cross-Site Scripting у плагіні One Click Upsell Funnel для WooCommerce
Stored XSS у плагіні One Click Upsell Funnel для WooCommerce до версії 3.4.9 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін One Click Upsell Funnel для WooCommerce має вразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду wps_wocuf_pro_yes у версіях до 3.4.9 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій, впливаючи на довіру користувачів і безпеку бізнесу. Власники інфраструктури повинні враховувати ризики компрометації даних і потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.