CVE-2024-1796: Уразливість Stored XSS у плагіні Husky – Products Filter Professional для WooCommerce
Виявлено Stored XSS у плагіні Husky – Products Filter Professional для WooCommerce. Оновіть плагін та обмежте права користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.17%
- Активно використовується
- немає в KEV
- Продукт
- husky - products filter professional for woocommerce
Що відомо
Плагін Husky – Products Filter Professional для WooCommerce до версії 1.3.5.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'woof'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власники сайтів на WooCommerce повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є кілька авторизованих користувачів із правами contributor і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Husky – Products Filter Professional до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження доступу до функцій плагіна. Важливо регулярно перевіряти оновлення безпеки від виробника.