Вразливість Stored XSS у плагіні SMS Alert Order Notifications для WooCommerce
Вразливість Stored XSS у плагіні SMS Alert Order Notifications для WooCommerce дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.08%
- Активно використовується
- немає в KEV
- Продукт
- sms alert order notifications
Що відомо
Плагін SMS Alert Order Notifications для WooCommerce містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача у шорткоді sa_verify. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє аутентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Це підвищує ризик компрометації сайту та потенційних втрат бізнес-даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника cozyvision і застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності, а також зменшіть публічний доступ до функцій, що використовують шорткод sa_verify. Пріоритезуйте виправлення цієї вразливості у плані безпеки.