Вразливість Stored XSS у плагіні FunnelKit для WooCommerce Checkout
Stored XSS у плагіні FunnelKit WooCommerce Checkout дозволяє впроваджувати скрипти через шорткод wfop_phone. Оновіть плагін для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FunnelKit – Funnel Builder для WooCommerce Checkout у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод `wfop_phone` у версіях до 3.13.1.2 включно. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем даних у атрибуті `default`. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Це підвищує ризик компрометації вебресурсу та негативно впливає на довіру клієнтів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FunnelKit і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію уразливих сторінок. Також варто повідомити розробників плагіна про проблему для отримання офіційного патчу.