Уразливість збереженого XSS у Booster for WooCommerce
Дізнайтеся про уразливість Stored XSS у Booster for WooCommerce, що дозволяє впровадження шкідливих скриптів. Рекомендації щодо захисту та оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.36%
- Активно використовується
- немає в KEV
- Продукт
- booster for woocommerce
Що відомо
Плагін Booster for WooCommerce для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах у версіях до 7.1.7 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного JavaScript-коду на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів та призвести до компрометації облікових записів або викрадення сесій. Власникам інфраструктури слід врахувати ризики для безпеки та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Booster for WooCommerce від виробника і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.