Вразливість Reflected XSS у плагіні Deliver via Shipos для WooCommerce
Вразливість Reflected XSS у плагіні Deliver via Shipos для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр 'dvsfw_bulk_label_url'. Оновіть плагін для безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Deliver via Shipos для WooCommerce має вразливість Reflected Cross-Site Scripting через параметр 'dvsfw_bulk_label_url' у версіях до 2.1.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Вразливість може призвести до викрадення сесій користувачів, фішингових атак або інших шкідливих дій, що впливають на безпеку веб-сайту та довіру користувачів. Адміністратори сайтів на базі WordPress з цим плагіном повинні враховувати ризики, пов’язані з потенційним компрометацією даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Deliver via Shipos і встановити останню версію, де вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до параметра 'dvsfw_bulk_label_url', впровадити додаткові заходи фільтрації вхідних даних, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність користувачів про небезпеку кліків на підозрілі посилання.