Уразливість Reflected XSS у плагіні PeproDev WooCommerce Receipt Uploader для WordPress
Reflected XSS у плагіні PeproDev WooCommerce Receipt Uploader для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 38.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PeproDev WooCommerce Receipt Uploader для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне використання функції add_query_arg без належного екранування URL у версіях до 2.6.9 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість Reflected XSS може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress, що використовують цей плагін, це створює ризик втрати довіри клієнтів та потенційних фінансових збитків через зловмисні атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PeproDev WooCommerce Receipt Uploader і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, ретельно перевіряти журнали безпеки на ознаки атак, а також інформувати користувачів про потенційні ризики. Загалом, варто зменшити експозицію плагіна і пріоритезувати його оновлення.