Вразливість Stored Cross-Site Scripting у плагіні One Click Upsell Funnel для WooCommerce

Stored XSS у плагіні One Click Upsell Funnel для WooCommerce до версії 3.4.9 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-11938CVSS 6.4Web

Вразливість Stored Cross-Site Scripting у плагіні One Click Upsell Funnel для WooCommerce

Stored XSS у плагіні One Click Upsell Funnel для WooCommerce до версії 3.4.9 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
27.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін One Click Upsell Funnel для WooCommerce має вразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду wps_wocuf_pro_yes у версіях до 3.4.9 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій, впливаючи на довіру користувачів і безпеку бізнесу. Власники інфраструктури повинні враховувати ризики компрометації даних і потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки