Уразливість Reflected XSS у плагіні WordPress URL Shortener | Conversion Tracking | AB Testing | WooCommerce

Вразливість Reflected XSS у плагіні WordPress URL Shortener | WooCommerce може загрожувати адміністраторам. Рекомендується оновлення та аудит безпеки.
CVE-2024-13868CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WordPress URL Shortener | Conversion Tracking | AB Testing | WooCommerce

Вразливість Reflected XSS у плагіні WordPress URL Shortener | WooCommerce може загрожувати адміністраторам. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
22.07%
Активно використовується
немає в KEV
Продукт
url shortener \| conversion tracking \| ab testing \| woocommerce

Що відомо

Плагін WordPress URL Shortener | Conversion Tracking | AB Testing | WooCommerce версії до 9.0.2 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризик компрометації вебсайту та впливає на безпеку інфраструктури, особливо якщо адміністратори активно використовують плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Загалом, слід дотримуватися найкращих практик безпеки та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки