Вразливість Stored XSS у плагіні FiboSearch для WooCommerce
Вразливість Stored XSS у плагіні FiboSearch для WooCommerce дозволяє атакуючим з рівнем Contributor вставляти шкідливі скрипти через шорткод thegem_te_search.
- CVSS
- 5.4 MEDIUM
- EPSS
- 19.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FiboSearch – Ajax Search для WooCommerce у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді thegem_te_search. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів, що призводить до компрометації сесій, викрадення даних або подальших атак. Вона вимагає наявності преміум-теми TheGem з увімкненим режимом Header Builder і активованою опцією заміни пошукових панелей FiboSearch, тому вплив обмежений середовищами з такою конфігурацією.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна FiboSearch та теми TheGem, обмежити доступ користувачів до рівня Contributor і вище, де це можливо, та тимчасово відключити опції інтеграції FiboSearch з TheGem. Також слід провести аудит журналів на предмет підозрілої активності і зменшити експозицію вразливих компонентів до оновлення.