Уразливість Stored XSS у плагіні Product Enquiry для WooCommerce

Дізнайтеся про уразливість Stored XSS у плагіні Product Enquiry для WooCommerce та як захистити свій WordPress сайт.
CVE-2024-3964CVSS 5.9CMS

Уразливість Stored XSS у плагіні Product Enquiry для WooCommerce

Дізнайтеся про уразливість Stored XSS у плагіні Product Enquiry для WooCommerce та як захистити свій WordPress сайт.

CVSS
5.9 MEDIUM
EPSS
38.46%
Активно використовується
немає в KEV
Продукт
product enquiry for woocommerce

Що відомо

Плагін Product Enquiry для WooCommerce версій до 3.1.8 не очищує налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html. Це створює ризик впровадження шкідливого коду у багатосайтових установках WordPress.

Бізнес-вплив

Уразливість може бути використана адміністраторами для впровадження шкідливого скрипту, що може призвести до компрометації даних або порушення роботи сайту. Це особливо критично для організацій, які використовують багатосайтові конфігурації WordPress, де обмеження unfiltered_html не захищають від атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Product Enquiry для WooCommerce до версії 3.1.8 або новішої. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіну. Також варто регулярно переглядати оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки