Уразливість Reflected XSS у плагіні Waitlist Woocommerce для WordPress
Виявлено Reflected XSS у плагіні Waitlist Woocommerce (до версії 2.7.5). Рекомендується оновити плагін та перевірити безпеку сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 27.96%
- Активно використовується
- немає в KEV
- Продукт
- waitlist woocommerce
Що відомо
Плагін Waitlist Woocommerce (Back in stock notifier) для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL у функції add_query_arg у версіях до 2.7.5 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх натиснути на спеціально сформоване посилання.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та даних користувачів. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації сесій, викрадення даних або поширення шкідливого коду. Вразливість має середній рівень критичності (CVSS 6.1), тому її слід враховувати при управлінні ризиками.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Waitlist Woocommerce від розробника xootix і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Рекомендується також впровадити додаткові заходи безпеки, такі як веб-фільтри та захист від XSS.