CVE-2024-13519: Уразливість Stored XSS у MarketKing WooCommerce Multivendor до версії 1.9.80

Уразливість Stored XSS у плагіні MarketKing WooCommerce Multivendor до 1.9.80 дозволяє впроваджувати скрипти користувачам з рівнем Shop Manager і вище.
CVE-2024-13519CVSS 4.4CMS

CVE-2024-13519: Уразливість Stored XSS у MarketKing WooCommerce Multivendor до версії 1.9.80

Уразливість Stored XSS у плагіні MarketKing WooCommerce Multivendor до 1.9.80 дозволяє впроваджувати скрипти користувачам з рівнем Shop Manager і вище.

CVSS
4.4 MEDIUM
EPSS
17.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MarketKing для WooCommerce містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію налаштувань. Атакувальники з рівнем доступу Shop Manager і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок.

Бізнес-вплив

Уразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів, що підвищує ризик компрометації облікових записів і викрадення сесій. Вона актуальна для мультисайтових інсталяцій або тих, де вимкнено фільтрацію HTML, що може вплинути на безпеку інтернет-магазинів на базі WordPress з плагіном MarketKing.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна MarketKing і застосувати їх, якщо доступні. Також слід обмежити права користувачів до мінімально необхідних, перевірити налаштування фільтрації HTML, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки