Уразливість у WooCommerce Product Table Lite дозволяє виконувати довільні шорткоди
Виявлено уразливість у WooCommerce Product Table Lite, що дозволяє виконувати довільні шорткоди та XSS-атаки. Рекомендується оновлення плагіна.
- CVSS
- 7.3 HIGH
- EPSS
- 42.79%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce product table
Що відомо
Плагін WooCommerce Product Table Lite для WordPress версій до 3.9.4 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку параметра 'sc_attrs'. Цей же параметр також вразливий до відбитого міжсайтового скриптингу (Reflected XSS).
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів або команд на сайті, що може порушити цілісність і безпеку вебресурсу, а також викликати витік даних або компрометацію користувацьких сесій. Це створює високий ризик для власників інфраструктури та ІТ-операторів, особливо якщо плагін використовується на продуктивних сайтах.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Product Table Lite від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'sc_attrs', провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.