Вразливість Reflected XSS у плагіні Maximum Products per User для WooCommerce

Вразливість Reflected XSS у плагіні Maximum Products per User для WooCommerce дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення та додаткові заходи безпеки.
CVE-2024-9205CVSS 6.1Web

Вразливість Reflected XSS у плагіні Maximum Products per User для WooCommerce

Вразливість Reflected XSS у плагіні Maximum Products per User для WooCommerce дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення та додаткові заходи безпеки.

CVSS
6.1 MEDIUM
EPSS
28.43%
Активно використовується
немає в KEV
Продукт
maximum products per user for woocommerce

Що відомо

Плагін Maximum Products per User для WooCommerce містить уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL-параметрів у версіях до 4.2.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при обмані користувача, наприклад, через клік на спеціально сформоване посилання.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із цим плагіном існує ризик порушення безпеки та довіри користувачів. Середній рівень загрози вказує на необхідність своєчасного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Також варто розглянути застосування додаткових заходів безпеки, таких як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки