Вразливість Stored XSS у плагіні Brevo для WooCommerce
Вразливість Stored XSS у плагіні Brevo для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр user_connection_id.
- CVSS
- 7.2 HIGH
- EPSS
- 17.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Brevo для WooCommerce у WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'user_connection_id' у версіях до 4.0.49 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки веб-сайту та довіри клієнтів, особливо для інтернет-магазинів на базі WooCommerce.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Brevo та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'user_connection_id', провести аудит логів на ознаки експлуатації та зменшити вплив шляхом обмеження прав користувачів і впровадження додаткових заходів безпеки.