Уразливість відображеного XSS у плагіні Simple Ecommerce Shopping Cart для WordPress

Виявлено відображену XSS у плагіні Simple Ecommerce Shopping Cart для WordPress через параметр monthly_sales_current_year. Рекомендується оновлення та захист.
CVE-2024-12128CVSS 6.1CMS

Уразливість відображеного XSS у плагіні Simple Ecommerce Shopping Cart для WordPress

Виявлено відображену XSS у плагіні Simple Ecommerce Shopping Cart для WordPress через параметр monthly_sales_current_year. Рекомендується оновлення та захист.

CVSS
6.1 MEDIUM
EPSS
21.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Ecommerce Shopping Cart для WordPress має вразливість відображеного міжсайтового скриптингу (XSS) через параметр 'monthly_sales_current_year' у версіях до 3.1.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри клієнтів, особливо якщо плагін використовується для обробки платежів через PayPal.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ до вразливого параметра, впровадьте веб-фільтри для запобігання XSS та перегляньте журнали на предмет підозрілої активності. Пріоритезуйте усунення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки