Уразливість Reflected XSS у плагіні Currency Switcher для WooCommerce

Виявлено Reflected XSS у плагіні Currency Switcher для WooCommerce (до версії 2.16.2). Рекомендується оновлення для захисту сайту від атак.
CVE-2024-9217CVSS 6.1Web

Уразливість Reflected XSS у плагіні Currency Switcher для WooCommerce

Виявлено Reflected XSS у плагіні Currency Switcher для WooCommerce (до версії 2.16.2). Рекомендується оновлення для захисту сайту від атак.

CVSS
6.1 MEDIUM
EPSS
24.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Currency Switcher для WooCommerce у WordPress має вразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 2.16.2 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, шляхом переходу за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим атакуючим впроваджувати довільні веб-скрипти, що виконуються у браузері користувача. Це може призвести до викрадення сесій, фішингу або інших атак, що впливають на безпеку користувачів сайту. Власникам інфраструктури слід оцінити ризики, особливо якщо плагін активно використовується на сайтах з великою кількістю відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Currency Switcher і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити вплив через зменшення експозиції плагіна, провести аналіз логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Пріоритезуйте оновлення та моніторинг для мінімізації загроз.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки