Уразливість XSS у плагіні WooCommerce Multilingual & Multicurrency з WPML
Виявлено Reflected XSS у плагіні WooCommerce Multilingual & Multicurrency з WPML для WordPress до версії 5.3.7. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 33.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Multilingual & Multicurrency з WPML для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL у функції add_query_arg у версіях до 5.3.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при обмані користувача, наприклад, через клік на посилання.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та втрати конфіденційної інформації. Своєчасне виявлення та усунення цієї проблеми є критично важливим для підтримки безпеки вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce Multilingual & Multicurrency з WPML і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити вплив уразливості шляхом зменшення експозиції вразливих сторінок, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення. Також варто інформувати користувачів про обережність при переході за підозрілими посиланнями.