Вразливість Stored XSS у плагіні Customily Product Personalizer для WordPress

Вразливість Stored XSS у плагіні Customily Product Personalizer для WordPress дозволяє впроваджувати шкідливі скрипти через cookie користувачів. Рекомендується оновлення та додаткові заходи безпеки.
CVE-2024-1774CVSS 7.2CMS

Вразливість Stored XSS у плагіні Customily Product Personalizer для WordPress

Вразливість Stored XSS у плагіні Customily Product Personalizer для WordPress дозволяє впроваджувати шкідливі скрипти через cookie користувачів. Рекомендується оновлення та додаткові заходи безпеки.

CVSS
7.2 HIGH
EPSS
38.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Customily Product Personalizer для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування користувацьких cookie. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувачів. Для власників сайтів на WordPress із цим плагіном існує ризик порушення безпеки та довіри користувачів, що може вплинути на репутацію та функціональність ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на ознаки експлуатації вразливості, а також впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол (WAF) для блокування шкідливих запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки