Вразливість Stored XSS у Flexible Wishlist для WooCommerce (CVE-2024-13696)
Вразливість Stored XSS у плагіні Flexible Wishlist для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр wishlist_name.
- CVSS
- 7.2 HIGH
- EPSS
- 30.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Flexible Wishlist для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'wishlist_name' у версіях до 1.2.25 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників інфраструктури це означає підвищений ризик втрати довіри клієнтів і потенційні збитки через порушення безпеки вебсайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції введення 'wishlist_name', впровадити додаткову валідацію і санітизацію введених даних, а також переглянути журнали на предмет підозрілої активності. Пріоритетно варто знизити експозицію вразливого функціоналу до оновлення.