Вразливість Stored XSS у плагіні Stock History & Reports Manager для WooCommerce
Виявлено Stored XSS у плагіні WooCommerce Stock History & Reports Manager через недостатню санітизацію шорткоду. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Stock History & Reports Manager для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду alg_wc_stock_snapshot_restocked у версіях до 2.2.2 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє аутентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації облікових записів та порушення цілісності вебсайту на базі WordPress з WooCommerce.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Stock History & Reports Manager та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Плануйте пріоритетне оновлення для усунення ризику.