Вразливість Stored XSS у плагіні Autoship Cloud для WooCommerce
Вразливість Stored XSS у плагіні Autoship Cloud для WooCommerce дозволяє впроваджувати шкідливі скрипти через шорткод. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.84%
- Активно використовується
- немає в KEV
- Продукт
- autoship cloud
Що відомо
Плагін Autoship Cloud для WooCommerce Subscription Products має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку вхідних даних у шорткоді 'autoship-create-scheduled-order-action'. Атакуючі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Для власників сайтів на WordPress це підвищує ризик компрометації облікових записів та порушення цілісності контенту, що може вплинути на довіру клієнтів і безпеку інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Autoship Cloud від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове вимкнення шорткоду 'autoship-create-scheduled-order-action' для зниження ризику.