Вразливість Reflected XSS у Conversios – Google Analytics 4 для WooCommerce
Вразливість Reflected XSS у плагіні Conversios GA4 для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр tiktok_user_id. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 4.7 MEDIUM
- EPSS
- 34.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Conversios – Google Analytics 4 (GA4), Meta Pixel та інші через Google Tag Manager для WooCommerce містить вразливість Reflected Cross-Site Scripting через параметр 'tiktok_user_id' у версіях до 7.1.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Вразливість може призвести до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувача. Для власників інфраструктури це означає потенційні ризики безпеки вебсайту та втрату довіри клієнтів. Середній рівень серйозності вказує на необхідність своєчасного реагування для запобігання інцидентам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити вплив через зменшення експозиції вразливих параметрів, провести аналіз логів на ознаки експлуатації та підвищити пильність при моніторингу безпеки вебресурсу.