Уразливість Stored DOM-Based XSS у ShopLentor для WordPress
ShopLentor плагін для WordPress має Stored DOM-Based XSS у модулі Flash Sale Countdown. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.23%
- Активно використовується
- немає в KEV
- Продукт
- shoplentor
Що відомо
Плагін ShopLentor для WordPress має уразливість Stored DOM-Based Cross-Site Scripting через модуль Flash Sale Countdown у версіях до 3.1.0 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, особливо для інтернет-магазинів на базі WooCommerce.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника hasthemes і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на підозрілі дії та зменшити експозицію вразливих модулів.