Уразливість Reflected XSS у плагіні Waitlist Woocommerce для WordPress

Виявлено Reflected XSS у плагіні Waitlist Woocommerce (до версії 2.7.5). Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2024-8724CVSS 6.1Web

Уразливість Reflected XSS у плагіні Waitlist Woocommerce для WordPress

Виявлено Reflected XSS у плагіні Waitlist Woocommerce (до версії 2.7.5). Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
6.1 MEDIUM
EPSS
27.96%
Активно використовується
немає в KEV
Продукт
waitlist woocommerce

Що відомо

Плагін Waitlist Woocommerce (Back in stock notifier) для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL у функції add_query_arg у версіях до 2.7.5 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх натиснути на спеціально сформоване посилання.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та даних користувачів. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації сесій, викрадення даних або поширення шкідливого коду. Вразливість має середній рівень критичності (CVSS 6.1), тому її слід враховувати при управлінні ризиками.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Waitlist Woocommerce від розробника xootix і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Рекомендується також впровадити додаткові заходи безпеки, такі як веб-фільтри та захист від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки