Уразливість XPlainer – WooCommerce Product FAQ дозволяє несанкціоновану зміну даних
Плагін XPlainer WooCommerce FAQ має уразливість XSS через відсутність перевірки прав у версіях до 1.7.0. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін XPlainer – WooCommerce Product FAQ для WordPress має уразливість через відсутність перевірки прав у функції 'ffw_activate_template' у версіях до 1.7.0 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище впроваджувати XSS-атаки, які активуються при перегляді шаблонів панелі або FAQ.
Бізнес-вплив
Уразливість може призвести до впровадження шкідливого скрипту на сайті, що впливає на безпеку даних і довіру користувачів. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів та порушення роботи вебресурсу. ІТ-операторам слід врахувати можливість експлуатації цієї вразливості при плануванні заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію уразливого функціоналу. Важливо також інформувати команду безпеки про потенційні ризики.