Вразливість Stored XSS у плагіні WooCommerce 'Where Did You Hear About Us Checkout Field'

Вразливість Stored XSS у плагіні WooCommerce 'Where Did You Hear About Us Checkout Field' дозволяє впроваджувати шкідливі скрипти через метадані замовлення. Рекомендується оновлення та обмеження прав.
CVE-2024-2752CVSS 5.5CMS

Вразливість Stored XSS у плагіні WooCommerce 'Where Did You Hear About Us Checkout Field'

Вразливість Stored XSS у плагіні WooCommerce 'Where Did You Hear About Us Checkout Field' дозволяє впроваджувати шкідливі скрипти через метадані замовлення. Рекомендується оновлення та обмеження прав.

CVSS
5.5 MEDIUM
EPSS
34.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 'Where Did You Hear About Us Checkout Field' для WooCommerce містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у метаданих замовлення. Це дозволяє користувачам з правами менеджера магазину або вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може бути використана для виконання шкідливих скриптів у контексті сайту, що загрожує безпеці користувачів і цілісності даних. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Середній рівень критичності вказує на необхідність своєчасного реагування для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, варто впровадити заходи з мінімізації впливу, включаючи регулярний моніторинг і оцінку ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки