Уразливість Stored XSS у плагіні YITH WooCommerce Ajax Search

Висококритична уразливість Stored XSS у плагіні YITH WooCommerce Ajax Search для WordPress. Рекомендується оновлення та посилення безпеки.
CVE-2024-4455CVSS 7.2Web

Уразливість Stored XSS у плагіні YITH WooCommerce Ajax Search

Висококритична уразливість Stored XSS у плагіні YITH WooCommerce Ajax Search для WordPress. Рекомендується оновлення та посилення безпеки.

CVSS
7.2 HIGH
EPSS
59.52%
Активно використовується
немає в KEV
Продукт
yith woocommerce ajax search

Що відомо

Плагін YITH WooCommerce Ajax Search для WordPress версій до 2.4.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'item'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або впровадження шкідливого коду на сайті. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів та можливі порушення безпеки даних. Вразливість має високий рівень критичності (CVSS 7.2), що вимагає оперативного реагування.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника yithemes і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки