Уразливість HTML-ін'єкції у плагіні WooCommerce до версії 9.0.2
Виявлено уразливість HTML-ін'єкції у плагіні WooCommerce для WordPress, що дозволяє вставляти шкідливий код у форми замовлень. Рекомендується оновлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 46.03%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce
Що відомо
Плагін WooCommerce для WordPress містить уразливість HTML-ін'єкції у всіх версіях до 9.0.2 включно. Це дозволяє неавторизованим зловмисникам вставляти довільний HTML-код у форми замовлень, який відображатиметься адміністратору при перегляді.
Бізнес-вплив
Уразливість може призвести до відображення шкідливого HTML-коду в адміністративній панелі, що підвищує ризик фішингових атак або інших форм соціальної інженерії. Це створює потенційну загрозу для безпеки даних та довіри користувачів, особливо для власників інтернет-магазинів на базі WooCommerce.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WooCommerce до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевіряти форми замовлень на наявність підозрілих даних та переглядати журнали безпеки для виявлення потенційних атак. Важливо також регулярно моніторити оновлення від розробника плагіна.