CVE-2024-8668: Уразливість Stored XSS у плагіні Woolentor для WordPress

Уразливість Stored XSS у плагіні Woolentor для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-8668CVSS 6.4CMS

CVE-2024-8668: Уразливість Stored XSS у плагіні Woolentor для WordPress

Уразливість Stored XSS у плагіні Woolentor для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
29.55%
Активно використовується
немає в KEV
Продукт
woolentor - woocommerce elementor addons \ builder

Що відомо

Плагін ShopLentor (раніше WooLentor) для WordPress, що використовується для створення магазинів WooCommerce, має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функції підказок і зворотного відліку у версіях до 2.9.7 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку та довіру користувачів сайту. Власники інфраструктури ризикують компрометацією даних та порушенням роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopLentor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та зменшити експозицію сайту. Також варто впровадити додаткові заходи фільтрації введених даних та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки