Уразливість збереженого XSS у Booster for WooCommerce
Виявлено уразливість Stored XSS у плагіні Booster for WooCommerce до версії 7.2.3, що дозволяє впроваджувати шкідливі скрипти користувачам з ShopManager доступом.
- CVSS
- 5.5 MEDIUM
- EPSS
- 34.83%
- Активно використовується
- немає в KEV
- Продукт
- booster for woocommerce
Що відомо
Плагін Booster for WooCommerce для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode wcj_product_meta у версіях до 7.2.3 включно. Аутентифіковані користувачі з рівнем доступу ShopManager і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами ShopManager впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни вмісту сторінок або інших атак на користувачів сайту. Це підвищує ризик компрометації вебресурсу та негативно впливає на довіру клієнтів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Booster for WooCommerce від виробника і застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня ShopManager і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Пріоритезуйте оновлення та моніторинг для зниження ризиків.