Уразливість відображеного XSS у плагіні WooCommerce Additional Fees On Checkout (Free) до версії 1.4.7

Виявлено відображений XSS у плагіні WooCommerce Additional Fees On Checkout (Free) через параметр 'number'. Оновіть плагін для захисту сайту.
CVE-2024-12395CVSS 6.1Web

Уразливість відображеного XSS у плагіні WooCommerce Additional Fees On Checkout (Free) до версії 1.4.7

Виявлено відображений XSS у плагіні WooCommerce Additional Fees On Checkout (Free) через параметр 'number'. Оновіть плагін для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
38.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Additional Fees On Checkout (Free) для WordPress має уразливість відображеного крос-сайтового скриптингу (XSS) через параметр 'number' у версіях до 1.4.7 включно. Недостатня санітизація введення дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до вебсайту. Власники сайтів на WooCommerce повинні врахувати ризики компрометації сесій, викрадення облікових даних або інших атак, що можуть вплинути на бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WooCommerce Additional Fees On Checkout (Free) до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до параметра 'number', впровадити додаткові механізми фільтрації введення, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки