Уразливість Stored XSS у плагіні WordPress Simple Shopping Cart до версії 5.0.7
Stored XSS у плагіні WordPress Simple Shopping Cart дозволяє автентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Shopping Cart для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткоди 'wp_cart_button' та 'wp_cart_display_product' у версіях до 5.0.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Це може вплинути на довіру користувачів, призвести до компрометації сесій або викрадення облікових даних. Власники сайтів повинні оцінити ризики, особливо якщо плагін використовується на ресурсах з багатьма користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Shopping Cart і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.