Вразливість Stored XSS у Flexible Wishlist для WooCommerce (CVE-2024-13696)

Вразливість Stored XSS у плагіні Flexible Wishlist для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр wishlist_name.
CVE-2024-13696CVSS 7.2CMS

Вразливість Stored XSS у Flexible Wishlist для WooCommerce (CVE-2024-13696)

Вразливість Stored XSS у плагіні Flexible Wishlist для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр wishlist_name.

CVSS
7.2 HIGH
EPSS
30.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flexible Wishlist для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'wishlist_name' у версіях до 1.2.25 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників інфраструктури це означає підвищений ризик втрати довіри клієнтів і потенційні збитки через порушення безпеки вебсайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції введення 'wishlist_name', впровадити додаткову валідацію і санітизацію введених даних, а також переглянути журнали на предмет підозрілої активності. Пріоритетно варто знизити експозицію вразливого функціоналу до оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки