Уразливість Stored XSS у плагіні Extra Product Options Builder для WooCommerce
Виявлено Stored XSS у плагіні WooCommerce Extra Product Options Builder через недостатню санітаризацію параметра 'RednaoSerializedFields'.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Extra Product Options Builder для WooCommerce має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'RednaoSerializedFields' під час створення файлу підпису. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до заражених сторінок.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або впровадження шкідливого коду на сайті, що негативно впливає на довіру клієнтів і безпеку вебресурсу. Власники інфраструктури повинні врахувати ризики, пов’язані з потенційним виконанням небезпечних скриптів на їхніх сайтах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій створення файлів підпису, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів. Пріоритезуйте виправлення відповідно до ризиків бізнесу.