Вразливість Stored XSS у плагіні Welcart e-Commerce для WordPress
Вразливість Stored XSS у плагіні Welcart e-Commerce для WordPress дозволяє впроваджувати шкідливі скрипти через налаштування 'order_mail'. Оновіть плагін для безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 14.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Welcart e-Commerce для WordPress до версії 2.11.22 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'order_mail'. Аутентифіковані користувачі з правами редактора і вище можуть впроваджувати шкідливі скрипти, які виконуються при доступі адміністратора до сторінки налаштувань електронної пошти.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами редактора або вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну налаштувань або інші небажані дії від імені адміністратора. Це підвищує ризик компрометації сайту та порушення його цілісності.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Welcart e-Commerce до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані в налаштуваннях та контролювати журнали доступу на предмет підозрілої активності.