Уразливість Reflected XSS у плагіні Currency Switcher для WooCommerce
Виявлено Reflected XSS у плагіні Currency Switcher для WooCommerce (до версії 2.16.2). Рекомендується оновлення для захисту сайту від атак.
- CVSS
- 6.1 MEDIUM
- EPSS
- 24.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Currency Switcher для WooCommerce у WordPress має вразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 2.16.2 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, шляхом переходу за спеціально сформованим посиланням.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим атакуючим впроваджувати довільні веб-скрипти, що виконуються у браузері користувача. Це може призвести до викрадення сесій, фішингу або інших атак, що впливають на безпеку користувачів сайту. Власникам інфраструктури слід оцінити ризики, особливо якщо плагін активно використовується на сайтах з великою кількістю відвідувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Currency Switcher і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити вплив через зменшення експозиції плагіна, провести аналіз логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Пріоритезуйте оновлення та моніторинг для мінімізації загроз.