Уразливість у WooCommerce дозволяє XSS-атаки через посилання
Виявлено XSS-уразливість у WooCommerce 8.8. Оновіть до 8.8.5 або 8.9.3, щоб захистити магазин від атак через посилання.
- CVSS
- 5.4 MEDIUM
- EPSS
- 38.87%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce
Що відомо
У WooCommerce версії 8.8 виявлено вразливість, що дозволяє виконувати міжсайтові скриптові атаки (XSS) через спеціально сформовані посилання. Зловмисник може вставити шкідливий HTML та JavaScript, які виконуються у браузері жертви під час оформлення замовлення або реєстрації.
Бізнес-вплив
Ця уразливість може призвести до викрадення сесій користувачів та компрометації даних, що зберігаються у браузері. Для власників інтернет-магазинів на WooCommerce це означає потенційний ризик втрати довіри клієнтів та порушення безпеки особистих даних. Середній рівень загрози вимагає своєчасного реагування для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити WooCommerce до версій 8.8.5 або 8.9.3, де ця уразливість вже виправлена. Якщо оновлення наразі неможливе, тимчасово вимкніть функцію Order Attribution. Також варто перевірити журнали безпеки на наявність підозрілої активності та обмежити доступ до форм оформлення замовлення та реєстрації.