CVE-2024-8541: Уразливість відображеного XSS у Discount Rules for WooCommerce
Виявлено середню уразливість XSS у плагіні Discount Rules for WooCommerce, що може дозволити виконання шкідливих скриптів через повідомлення 'Leave a Review'.
- CVSS
- 4.7 MEDIUM
- EPSS
- 33.66%
- Активно використовується
- немає в KEV
- Продукт
- discount rules for woocommerce
Що відомо
Плагін Discount Rules for WooCommerce для WordPress містить уразливість відображеного крос-сайтового скриптингу (XSS) через неправильне екранування URL у функції add_query_arg у версіях до 2.6.5 включно. Уразливість активується, коли присутнє повідомлення «Leave a Review» після 100 замовлень і може бути використана для ін’єкції шкідливих скриптів, якщо адміністратор перейде за спеціально сформованим посиланням.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам виконувати довільні скрипти в контексті сайту, що може призвести до викрадення сесій або інших атак на адміністраторів. Вразливість має середній рівень критичності (CVSS 4.7) і вимагає уваги власників сайтів, які використовують цей плагін, особливо якщо на сайті активне повідомлення «Leave a Review».
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Discount Rules for WooCommerce від виробника flycart і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції «Leave a Review», зменшити експозицію сайту, уважно моніторити журнали безпеки на підозрілі дії та інформувати адміністраторів про небезпеку переходу за невідомими посиланнями.