CVE-2024-8668: Уразливість Stored XSS у плагіні Woolentor для WordPress
Уразливість Stored XSS у плагіні Woolentor для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.55%
- Активно використовується
- немає в KEV
- Продукт
- woolentor - woocommerce elementor addons \ builder
Що відомо
Плагін ShopLentor (раніше WooLentor) для WordPress, що використовується для створення магазинів WooCommerce, має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функції підказок і зворотного відліку у версіях до 2.9.7 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку та довіру користувачів сайту. Власники інфраструктури ризикують компрометацією даних та порушенням роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ShopLentor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та зменшити експозицію сайту. Також варто впровадити додаткові заходи фільтрації введених даних та моніторинг безпеки.