Уразливість збереженого XSS у Booster for WooCommerce через завантаження SVG-файлів
Виявлено Stored XSS у Booster for WooCommerce (4.0.1–7.2.4) через SVG-завантаження. Рекомендується оновлення та обмеження завантажень.
- CVSS
- 7.2 HIGH
- EPSS
- 18.22%
- Активно використовується
- немає в KEV
- Продукт
- booster for woocommerce
Що відомо
Плагін Booster for WooCommerce для WordPress версій 4.0.1–7.2.4 має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів при завантаженні. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті SVG-файлу користувачем.
Бізнес-вплив
Уразливість може призвести до компрометації безпеки вебсайту, викрадення сесій користувачів або виконання небажаних дій від їх імені. Власники інфраструктури та ІТ-оператори повинні враховувати високий рівень ризику та потенційний вплив на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Booster for WooCommerce від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів або впровадити додаткові засоби фільтрації та санітизації вхідних даних. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.