Уразливість HTML-ін'єкції у плагіні WooCommerce до версії 9.0.2

Виявлено уразливість HTML-ін'єкції у плагіні WooCommerce для WordPress, що дозволяє вставляти шкідливий код у форми замовлень. Рекомендується оновлення.
CVE-2024-9944CVSS 5.3CMS

Уразливість HTML-ін'єкції у плагіні WooCommerce до версії 9.0.2

Виявлено уразливість HTML-ін'єкції у плагіні WooCommerce для WordPress, що дозволяє вставляти шкідливий код у форми замовлень. Рекомендується оновлення.

CVSS
5.3 MEDIUM
EPSS
46.03%
Активно використовується
немає в KEV
Продукт
woocommerce

Що відомо

Плагін WooCommerce для WordPress містить уразливість HTML-ін'єкції у всіх версіях до 9.0.2 включно. Це дозволяє неавторизованим зловмисникам вставляти довільний HTML-код у форми замовлень, який відображатиметься адміністратору при перегляді.

Бізнес-вплив

Уразливість може призвести до відображення шкідливого HTML-коду в адміністративній панелі, що підвищує ризик фішингових атак або інших форм соціальної інженерії. Це створює потенційну загрозу для безпеки даних та довіри користувачів, особливо для власників інтернет-магазинів на базі WooCommerce.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WooCommerce до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевіряти форми замовлень на наявність підозрілих даних та переглядати журнали безпеки для виявлення потенційних атак. Важливо також регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки