Уразливість у WooCommerce Product Table Lite дозволяє змінювати назви постів без авторизації
Уразливість у WooCommerce Product Table Lite дозволяє змінювати назви постів та виконує збережений XSS. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.38%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce product table
Що відомо
Плагін WooCommerce Product Table Lite для WordPress має уразливість, що дозволяє користувачам з правами підписника та вище змінювати назви будь-яких постів через відсутність перевірки прав у функції wcpt_presets__duplicate_preset_to_table. Відсутність санітизації може призвести до збереженого XSS при перегляді адміністратором.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни контенту сайту, що впливає на довіру користувачів та репутацію бізнесу. Збережений XSS може бути використаний для виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку всієї платформи WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce Product Table Lite та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з правами підписника і вище, перегляньте журнали на предмет підозрілої активності, а також розгляньте тимчасове відключення плагіна для зменшення ризику.