Уразливість збереженого XSS у Booster for WooCommerce

Виявлено уразливість Stored XSS у плагіні Booster for WooCommerce до версії 7.2.3, що дозволяє впроваджувати шкідливі скрипти користувачам з ShopManager доступом.
CVE-2024-9170CVSS 5.5Web

Уразливість збереженого XSS у Booster for WooCommerce

Виявлено уразливість Stored XSS у плагіні Booster for WooCommerce до версії 7.2.3, що дозволяє впроваджувати шкідливі скрипти користувачам з ShopManager доступом.

CVSS
5.5 MEDIUM
EPSS
34.83%
Активно використовується
немає в KEV
Продукт
booster for woocommerce

Що відомо

Плагін Booster for WooCommerce для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode wcj_product_meta у версіях до 7.2.3 включно. Аутентифіковані користувачі з рівнем доступу ShopManager і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами ShopManager впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни вмісту сторінок або інших атак на користувачів сайту. Це підвищує ризик компрометації вебресурсу та негативно впливає на довіру клієнтів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Booster for WooCommerce від виробника і застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня ShopManager і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки