CVE-2024-13519: Уразливість Stored XSS у MarketKing WooCommerce Multivendor до версії 1.9.80
Уразливість Stored XSS у плагіні MarketKing WooCommerce Multivendor до 1.9.80 дозволяє впроваджувати скрипти користувачам з рівнем Shop Manager і вище.
- CVSS
- 4.4 MEDIUM
- EPSS
- 17.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MarketKing для WooCommerce містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію налаштувань. Атакувальники з рівнем доступу Shop Manager і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок.
Бізнес-вплив
Уразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів, що підвищує ризик компрометації облікових записів і викрадення сесій. Вона актуальна для мультисайтових інсталяцій або тих, де вимкнено фільтрацію HTML, що може вплинути на безпеку інтернет-магазинів на базі WordPress з плагіном MarketKing.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна MarketKing і застосувати їх, якщо доступні. Також слід обмежити права користувачів до мінімально необхідних, перевірити налаштування фільтрації HTML, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сайтів.