Уразливість Stored XSS у плагіні Email Customizer для WooCommerce
Stored XSS у плагіні Email Customizer WooCommerce дозволяє адміністраторам впроваджувати скрипти в шаблони листів. Оновіть плагін для безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Email Customizer для WooCommerce у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вмісту шаблонів електронної пошти у версіях до 2.6.7 включно. Атакуючі з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді транзакційних листів клієнтами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у поштових клієнтах користувачів, що ставить під загрозу безпеку даних та довіру клієнтів. Вона актуальна для мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. Власники інфраструктури повинні врахувати ризики компрометації облікових записів та потенційних атак через електронну пошту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо адміністративні, переглянути налаштування unfiltered_html, знизити експозицію вразливих систем, а також моніторити журнали на предмет підозрілої активності, пов’язаної з електронною поштою.