Уразливість збереженого XSS у Booster for WooCommerce

Виявлено серйозну уразливість Stored XSS у Booster for WooCommerce до версії 7.2.4. Рекомендується оновлення та посилення безпеки сайту.
CVE-2024-12278CVSS 7.2Web

Уразливість збереженого XSS у Booster for WooCommerce

Виявлено серйозну уразливість Stored XSS у Booster for WooCommerce до версії 7.2.4. Рекомендується оновлення та посилення безпеки сайту.

CVSS
7.2 HIGH
EPSS
23.74%
Активно використовується
немає в KEV
Продукт
booster for woocommerce

Що відомо

Плагін Booster for WooCommerce для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування даних у версіях до 7.2.4 включно. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress із встановленим Booster for WooCommerce ризикують компрометацією довіри користувачів та порушенням безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Booster for WooCommerce від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити введення даних у вразливих полях, провести аудит журналів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про потенційні ризики та план дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки