Вразливість Stored XSS у плагіні Tax Switch для WooCommerce
Вразливість Stored XSS у плагіні Tax Switch для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр 'class-name'. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tax Switch для WooCommerce у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'class-name' у версіях до 1.4.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайті, що може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів. Власники інфраструктури повинні враховувати ризики для безпеки вебсайту та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tax Switch для WooCommerce та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи з обмеження введення даних через параметр 'class-name'.