Уразливість виконання довільних шорткодів у плагіні Coupon Affiliates для WooCommerce

Виявлено уразливість виконання довільних шорткодів у плагіні Coupon Affiliates для WooCommerce. Оновіть плагін до версії 5.16.7.2 для захисту сайту.
CVE-2024-12421CVSS 6.5Web

Уразливість виконання довільних шорткодів у плагіні Coupon Affiliates для WooCommerce

Виявлено уразливість виконання довільних шорткодів у плагіні Coupon Affiliates для WooCommerce. Оновіть плагін до версії 5.16.7.2 для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
38.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Coupon Affiliates для WooCommerce у WordPress містить уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних. Ця проблема також включає відображене міжсайтове скриптування (XSS), яке було виправлено у версії 5.16.7.1, а виконання довільних шорткодів — у версії 5.16.7.2.

Бізнес-вплив

Уразливість може призвести до виконання небажаних дій на сайті, включно з запуском шкідливих скриптів, що ставить під загрозу безпеку вебресурсу та даних користувачів. Це може негативно вплинути на довіру клієнтів і призвести до порушень у роботі бізнесу, особливо якщо плагін використовується для управління партнерськими програмами.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Coupon Affiliates до версії 5.16.7.2 або новішої, де усунено уразливість. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій, що виконують шорткоди, перевірити журнали на наявність підозрілої активності та розглянути додаткові заходи безпеки для зменшення ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки