Уразливість XPlainer – WooCommerce Product FAQ дозволяє несанкціоновану зміну даних

Плагін XPlainer WooCommerce FAQ має уразливість XSS через відсутність перевірки прав у версіях до 1.7.0. Рекомендується оновлення та аудит безпеки.
CVE-2024-5669CVSS 6.4Web

Уразливість XPlainer – WooCommerce Product FAQ дозволяє несанкціоновану зміну даних

Плагін XPlainer WooCommerce FAQ має уразливість XSS через відсутність перевірки прав у версіях до 1.7.0. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
29.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін XPlainer – WooCommerce Product FAQ для WordPress має уразливість через відсутність перевірки прав у функції 'ffw_activate_template' у версіях до 1.7.0 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище впроваджувати XSS-атаки, які активуються при перегляді шаблонів панелі або FAQ.

Бізнес-вплив

Уразливість може призвести до впровадження шкідливого скрипту на сайті, що впливає на безпеку даних і довіру користувачів. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів та порушення роботи вебресурсу. ІТ-операторам слід врахувати можливість експлуатації цієї вразливості при плануванні заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію уразливого функціоналу. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки