Уразливість Reflected XSS у плагіні EU/UK VAT Manager для WooCommerce

Reflected XSS у плагіні EU/UK VAT Manager для WooCommerce дозволяє виконувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-8788CVSS 6.1Web

Уразливість Reflected XSS у плагіні EU/UK VAT Manager для WooCommerce

Reflected XSS у плагіні EU/UK VAT Manager для WooCommerce дозволяє виконувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
33.45%
Активно використовується
немає в KEV
Продукт
eu\/uk vat manager for woocommerce

Що відомо

Плагін EU/UK VAT Manager для WooCommerce містить уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL у функції add_query_arg у версіях до 2.12.11 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим зловмисникам впроваджувати та виконувати довільні скрипти у браузерах користувачів, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники інфраструктури повинні врахувати ризики компрометації довіри користувачів та потенційні наслідки для безпеки вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EU/UK VAT Manager для WooCommerce від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити вплив уразливості шляхом зменшення експозиції плагіна, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки