Уразливість Stored DOM-Based XSS у плагіні Finale Lite для WooCommerce

Stored DOM-Based XSS у Finale Lite для WooCommerce дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-12589CVSS 6.4CMS

Уразливість Stored DOM-Based XSS у плагіні Finale Lite для WooCommerce

Stored DOM-Based XSS у Finale Lite для WooCommerce дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
15.23%
Активно використовується
немає в KEV
Продукт
finale

Що відомо

Плагін Finale Lite – Sales Countdown Timer & Discount для WooCommerce має уразливість Stored DOM-Based Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у таймері зворотного відліку. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого ПЗ. Власники сайтів на WordPress з WooCommerce повинні врахувати ризики для безпеки та довіри клієнтів, особливо якщо надають доступ Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Finale Lite від розробника xlplugins і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки