Вразливість Stored XSS у плагіні WC Builder для WooCommerce
Вразливість Stored XSS у плагіні WC Builder для WooCommerce дозволяє Shop Manager впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WC Builder для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'heading_color' та інші стилістичні параметри шорткоду wpbforwpbakery_product_additional_information. Це дозволяє автентифікованим користувачам з рівнем доступу Shop Manager і вище впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що потенційно ставить під загрозу конфіденційність даних і безпеку клієнтів. Для власників інфраструктури це означає ризик компрометації вебсайту та втрати довіри користувачів. Середній рівень небезпеки вимагає своєчасного реагування для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WC Builder і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Shop Manager, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто розглянути тимчасове відключення уразливого функціоналу.