Уразливість Reflected XSS у плагіні Woo Manage Fraud Orders для WordPress

Виявлено Reflected XSS у плагіні Woo Manage Fraud Orders для WordPress до версії 2.6.1 через недостатню санітизацію параметра 'page'.
CVE-2024-9937CVSS 6.1Web

Уразливість Reflected XSS у плагіні Woo Manage Fraud Orders для WordPress

Виявлено Reflected XSS у плагіні Woo Manage Fraud Orders для WordPress до версії 2.6.1 через недостатню санітизацію параметра 'page'.

CVSS
6.1 MEDIUM
EPSS
29.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Woo Manage Fraud Orders для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'page' у версіях до 2.6.1 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів або викрадення сесій, що створює ризики для безпеки вебсайту та довіри користувачів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати атак, що впливають на цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Woo Manage Fraud Orders та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих параметрів, провести аудит журналів на предмет підозрілої активності та підвищити обізнаність користувачів щодо фішингових посилань. Важливо також застосовувати загальні заходи безпеки для зменшення ризиків XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки