Уразливість XSS у плагіні WooCommerce Multilingual & Multicurrency з WPML

Виявлено Reflected XSS у плагіні WooCommerce Multilingual & Multicurrency з WPML для WordPress до версії 5.3.7. Рекомендується оновлення та перевірка безпеки.
CVE-2024-8629CVSS 6.1Web

Уразливість XSS у плагіні WooCommerce Multilingual & Multicurrency з WPML

Виявлено Reflected XSS у плагіні WooCommerce Multilingual & Multicurrency з WPML для WordPress до версії 5.3.7. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
33.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Multilingual & Multicurrency з WPML для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL у функції add_query_arg у версіях до 5.3.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при обмані користувача, наприклад, через клік на посилання.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та втрати конфіденційної інформації. Своєчасне виявлення та усунення цієї проблеми є критично важливим для підтримки безпеки вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce Multilingual & Multicurrency з WPML і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити вплив уразливості шляхом зменшення експозиції вразливих сторінок, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення. Також варто інформувати користувачів про обережність при переході за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки