Уразливість Reflected XSS у плагіні Store Hours for WooCommerce

Виявлено Reflected XSS у плагіні Store Hours for WooCommerce для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-8872CVSS 6.1Web

Уразливість Reflected XSS у плагіні Store Hours for WooCommerce

Виявлено Reflected XSS у плагіні Store Hours for WooCommerce для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
33.45%
Активно використовується
немає в KEV
Продукт
store hours for woocommerce

Що відомо

Плагін Store Hours for WooCommerce для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неналежне екранування URL при використанні функції add_query_arg у версіях до 4.3.20 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що загрожує викраденням сесій, перенаправленнями або іншими атаками, що впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на WooCommerce повинні врахувати ризики для клієнтських даних і репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Store Hours for WooCommerce від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями. Пріоритезуйте виправлення відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки