Уразливість Stored XSS у плагіні Ecwid Ecommerce Shopping Cart для WordPress

Уразливість Stored XSS у плагіні Ecwid Ecommerce Shopping Cart для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-2456CVSS 6.4CMS

Уразливість Stored XSS у плагіні Ecwid Ecommerce Shopping Cart для WordPress

Уразливість Stored XSS у плагіні Ecwid Ecommerce Shopping Cart для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
27.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ecwid Ecommerce Shopping Cart для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах. Це дозволяє автентифікованим користувачам з рівнем доступу від контриб’ютора і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо надають доступ контриб’юторам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ecwid Ecommerce Shopping Cart і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки