Уразливість Stored DOM-Based XSS у плагіні Finale Lite для WooCommerce
Stored DOM-Based XSS у Finale Lite для WooCommerce дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.23%
- Активно використовується
- немає в KEV
- Продукт
- finale
Що відомо
Плагін Finale Lite – Sales Countdown Timer & Discount для WooCommerce має уразливість Stored DOM-Based Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у таймері зворотного відліку. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого ПЗ. Власники сайтів на WordPress з WooCommerce повинні врахувати ризики для безпеки та довіри клієнтів, особливо якщо надають доступ Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Finale Lite від розробника xlplugins і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.