Вразливість Stored XSS у плагіні Simple Excel Pricelist для WooCommerce
Вразливість Stored XSS у плагіні Simple Excel Pricelist для WooCommerce дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Excel Pricelist для WooCommerce у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'pricelist' у версіях до 1.13 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує безпеці даних користувачів і цілісності вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Excel Pricelist і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.