Уразливість у плагіні CTT Expresso para WooCommerce дозволяє XSS-атаки

Плагін CTT Expresso para WooCommerce до 3.2.13 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.
CVE-2024-6478CVSS 4.8CMS

Уразливість у плагіні CTT Expresso para WooCommerce дозволяє XSS-атаки

Плагін CTT Expresso para WooCommerce до 3.2.13 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
ctt expresso para woocommerce

Що відомо

Плагін CTT Expresso para WooCommerce версії до 3.2.13 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це може бути критично у мультисайтових середовищах WordPress.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією сайту та викраденням сесій. Для власників інфраструктури це означає потенційні ризики безпеки та втрату довіри користувачів. Вразливість має середній рівень серйозності (CVSS 4.8).

Рекомендовані дії адміністратора

Рекомендується оновити плагін CTT Expresso para WooCommerce до версії 3.2.13 або новішої, перевірити права доступу користувачів, особливо адміністраторів, обмежити можливості виконання небезпечного HTML, а також переглянути логи на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки