Уразливість відображеного XSS у плагіні Woo Ukrposhta для WordPress

Виявлено відображений XSS у плагіні Woo Ukrposhta для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметри URL. Рекомендується оновлення плагіна.
CVE-2024-12049CVSS 6.1CMS

Уразливість відображеного XSS у плагіні Woo Ukrposhta для WordPress

Виявлено відображений XSS у плагіні Woo Ukrposhta для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметри URL. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
36.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Woo Ukrposhta для WordPress має уразливість відображеного Cross-Site Scripting (XSS) через параметри 'order', 'post' та 'idd' у версіях до 1.17.11 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із встановленим Woo Ukrposhta це підвищує ризик атак, що можуть вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Woo Ukrposhta та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, варто регулярно переглядати безпекові оновлення плагінів і мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки