Уразливість Reflected XSS у плагіні Order Delivery Date для WooCommerce
Вразливість Reflected XSS у плагіні Order Delivery Date для WooCommerce до 12.4.0 може загрожувати адміністраторам. Рекомендується оновлення плагіна.
- CVSS
- 7.1 HIGH
- EPSS
- 12.32%
- Активно використовується
- немає в KEV
- Продукт
- order delivery date for woocommerce
Що відомо
Плагін Order Delivery Date для WooCommerce версії до 12.4.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS дозволяє зловмисникам виконувати шкідливий скрипт у контексті браузера жертви, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників сайтів на базі WooCommerce це означає потенційний ризик компрометації адміністративних облікових записів та порушення цілісності даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Order Delivery Date до версії 12.4.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків.