Уразливість у плагіні CTT Expresso para WooCommerce дозволяє XSS-атаки
Плагін CTT Expresso para WooCommerce до 3.2.13 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- ctt expresso para woocommerce
Що відомо
Плагін CTT Expresso para WooCommerce версії до 3.2.13 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це може бути критично у мультисайтових середовищах WordPress.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією сайту та викраденням сесій. Для власників інфраструктури це означає потенційні ризики безпеки та втрату довіри користувачів. Вразливість має середній рівень серйозності (CVSS 4.8).
Рекомендовані дії адміністратора
Рекомендується оновити плагін CTT Expresso para WooCommerce до версії 3.2.13 або новішої, перевірити права доступу користувачів, особливо адміністраторів, обмежити можливості виконання небезпечного HTML, а також переглянути логи на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг безпеки.