Вразливість Reflected XSS у плагіні Products, Order & Customers Export для WooCommerce

Вразливість Reflected XSS у плагіні Products, Order & Customers Export для WooCommerce до версії 2.0.15 може дозволити виконання шкідливих скриптів через URL-параметри.
CVE-2024-9377CVSS 6.1Web

Вразливість Reflected XSS у плагіні Products, Order & Customers Export для WooCommerce

Вразливість Reflected XSS у плагіні Products, Order & Customers Export для WooCommerce до версії 2.0.15 може дозволити виконання шкідливих скриптів через URL-параметри.

CVSS
6.1 MEDIUM
EPSS
33.66%
Активно використовується
немає в KEV
Продукт
products\, order \& customers export for woocommerce

Що відомо

Плагін Products, Order & Customers Export для WooCommerce має вразливість Reflected Cross-Site Scripting (XSS) через неналежне екранування URL-параметрів у версіях до 2.0.15 включно. Зловмисники можуть змусити користувачів виконати небезпечні дії, наприклад, перейти за шкідливим посиланням, що призведе до виконання довільних скриптів.

Бізнес-вплив

Ця вразливість може дозволити неавторизованим зловмисникам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій користувачів, фішингу або інших атак, які впливають на безпеку вебсайту. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних та репутації через експлуатацію цієї вразливості.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника wpfactory та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, ретельно аналізувати логи на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, слід застосовувати найкращі практики безпеки вебдодатків для зменшення впливу вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки