Уразливість Stored XSS у SIP Reviews Shortcode для WooCommerce
Виявлено Stored XSS у плагіні SIP Reviews Shortcode для WooCommerce через атрибут no_of_reviews. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.61%
- Активно використовується
- немає в KEV
- Продукт
- sip reviews shortcode for woocommerce
Що відомо
Плагін SIP Reviews Shortcode для WooCommerce у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'no_of_reviews' у шорткоді woocommerce_reviews у версіях до 1.2.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що виконуються при перегляді сторінок, що створює ризик компрометації даних користувачів і порушення цілісності вебресурсу. Власники сайтів на WooCommerce повинні врахувати потенційний вплив на безпеку та репутацію, особливо якщо доступ до редагування контенту мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто розглянути використання додаткових засобів фільтрації та захисту від XSS.