Вразливість Reflected XSS у плагіні Customer Reviews Collector для WooCommerce
Вразливість Reflected XSS у плагіні Customer Reviews Collector для WooCommerce дозволяє виконувати шкідливі скрипти через параметр 'email-text'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Customer Reviews Collector для WooCommerce має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'email-text' у версіях до 4.6.1 включно. Це дозволяє зловмисникам вставляти шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Вразливість може бути використана неавторизованими атакуючими для виконання довільних скриптів у браузерах користувачів, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WooCommerce повинні врахувати ризики компрометації довіри клієнтів та потенційних фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Customer Reviews Collector і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'email-text', впровадити додаткову фільтрацію введених даних, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.