Уразливість Stored XSS у плагіні HUSKY – Products Filter Professional для WooCommerce

Виявлено Stored XSS у плагіні HUSKY – Products Filter Professional для WooCommerce. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-5039CVSS 6.4Web

Уразливість Stored XSS у плагіні HUSKY – Products Filter Professional для WooCommerce

Виявлено Stored XSS у плагіні HUSKY – Products Filter Professional для WooCommerce. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
25.89%
Активно використовується
немає в KEV
Продукт
husky - products filter professional for woocommerce

Що відомо

Плагін HUSKY – Products Filter Professional для WooCommerce версій до 1.3.5.3 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших шкідливих дій. Власники сайтів на WooCommerce повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника за патчем. Тимчасово обмежте права користувачів до мінімально необхідних, перевірте логи на ознаки експлуатації та зменшіть публічний доступ до функцій плагіна. Впровадьте додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки