Вразливість Stored XSS у плагіні WPC Composite Products для WooCommerce

Вразливість Stored XSS у плагіні WPC Composite Products для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр 'wooco_components[0][name]'.
CVE-2024-2838CVSS 6.4Web

Вразливість Stored XSS у плагіні WPC Composite Products для WooCommerce

Вразливість Stored XSS у плагіні WPC Composite Products для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр 'wooco_components[0][name]'.

CVSS
6.4 MEDIUM
EPSS
26.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPC Composite Products для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'wooco_components[0][name]' у версіях до 7.2.7 включно. Атакуючі з рівнем доступу підписника та вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до функції ajax_save_components, перегляньте журнали на предмет підозрілої активності та мінімізуйте права користувачів. Також варто впровадити додаткові заходи фільтрації введення та екранування виводу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки