CVE-2024-9237: Уразливість Reflected XSS у плагіні Fish and Ships для WooCommerce
Уразливість Reflected XSS у плагіні Fish and Ships для WooCommerce дозволяє виконувати шкідливі скрипти через некоректне екранування URL-параметрів.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.87%
- Активно використовується
- немає в KEV
- Продукт
- fish and ships
Що відомо
Плагін Fish and Ships для WooCommerce у WordPress має уразливість Reflected Cross-Site Scripting через неправильне екранування URL при використанні add_query_arg у версіях до 1.5.9 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх натиснути на спеціально сформоване посилання.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних і сесій. Це може вплинути на довіру клієнтів і безпеку інтернет-магазину, особливо якщо користувачі взаємодіють із шкідливими посиланнями. Власники сайтів повинні врахувати ризики для безпеки та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fish and Ships від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити зовнішні посилання, ретельно перевіряти URL-параметри, а також моніторити журнали безпеки на ознаки експлуатації. Важливо інформувати користувачів про небезпеку натискання підозрілих посилань.