Уразливість Stored XSS у плагіні XT Floating Cart для WooCommerce

Stored XSS у плагіні XT Floating Cart для WooCommerce через SVG-завантаження. Ризик для сайтів WordPress. Рекомендації з безпеки.
CVE-2024-9178CVSS 6.4Web

Уразливість Stored XSS у плагіні XT Floating Cart для WooCommerce

Stored XSS у плагіні XT Floating Cart для WooCommerce через SVG-завантаження. Ризик для сайтів WordPress. Рекомендації з безпеки.

CVSS
6.4 MEDIUM
EPSS
24.69%
Активно використовується
немає в KEV
Продукт
xt floating cart for woocommerce

Що відомо

Плагін XT Floating Cart для WooCommerce має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.8.2 включно. Зловмисники з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді SVG-файлів користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами автора або вище впроваджувати шкідливі скрипти, що можуть викликати виконання небажаних дій на сайті, потенційно порушуючи безпеку користувачів і цілісність даних. Власники сайтів на WordPress із цим плагіном повинні враховувати ризики компрометації через XSS-атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або права користувачів для мінімізації ризику. Також варто переглянути логи на предмет підозрілої активності та посилити моніторинг безпеки веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки