Вразливість Stored XSS у плагіні Checkout Files Upload для WooCommerce
Вразливість Stored XSS у плагіні WooCommerce Checkout Files Upload дозволяє виконувати шкідливі скрипти через завантаження файлів. Рекомендується оновити плагін.
- CVSS
- 7.2 HIGH
- EPSS
- 12.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Checkout Files Upload для WooCommerce у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію файлів до версії 2.2.1 включно. Це дозволяє неавторизованим зловмисникам вставляти шкідливі скрипти у файли зображень, які виконуються при перегляді сторінки користувачем.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду через їхні сайти.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Checkout Files Upload та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити можливість завантаження файлів користувачами, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи фільтрації та санітизації файлів.