Вразливість Stored XSS у плагіні WooCommerce Cart Count Shortcode для WordPress
Вразливість Stored XSS у плагіні WooCommerce Cart Count Shortcode для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Cart Count Shortcode для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача у шорткоді 'cart_button' у версіях до 1.0.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу конфіденційність даних та безпеку сесій. Для власників інфраструктури це означає потенційні атаки на відвідувачів сайту, втрату довіри клієнтів та можливі репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce Cart Count Shortcode та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливого функціоналу.