Уразливість збереженого XSS у Booster for WooCommerce

Дізнайтеся про уразливість Stored XSS у Booster for WooCommerce, що дозволяє впровадження шкідливих скриптів. Рекомендації щодо захисту та оновлення плагіна.
CVE-2024-1534CVSS 6.4CMS

Уразливість збереженого XSS у Booster for WooCommerce

Дізнайтеся про уразливість Stored XSS у Booster for WooCommerce, що дозволяє впровадження шкідливих скриптів. Рекомендації щодо захисту та оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
24.36%
Активно використовується
немає в KEV
Продукт
booster for woocommerce

Що відомо

Плагін Booster for WooCommerce для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах у версіях до 7.1.7 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів та призвести до компрометації облікових записів або викрадення сесій. Власникам інфраструктури слід врахувати ризики для безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Booster for WooCommerce від виробника і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки