Вразливість Stored XSS у плагіні WooCommerce Checkout & Funnel Builder до версії 2.0.7
Вразливість Stored XSS у плагіні WooCommerce Checkout & Funnel Builder дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Checkout & Funnel Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію функції 'custom_upload_mimes' у версіях до 2.0.7 включно. Аутентифіковані користувачі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру клієнтів і безпеку даних. Власники інфраструктури WooCommerce повинні враховувати потенційний ризик компрометації веб-ресурсів та вплив на бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WooCommerce Checkout & Funnel Builder до останньої версії, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати вплив шляхом ретельної перевірки введених даних. Важливо регулярно моніторити оновлення від розробника плагіна та впроваджувати їх якнайшвидше.