Уразливість WooCommerce: Cross-Site Scripting через PostMessage на сторінці 'customize-store'
Виявлено уразливість XSS у WooCommerce до версії 9.4.2 на сторінці 'customize-store'. Рекомендується оновлення та моніторинг безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 34.15%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce
Що відомо
Плагін WooCommerce для WordPress має уразливість типу Cross-Site Scripting (XSS) через PostMessage на сторінці 'customize-store' у версіях до 9.4.2 включно. Недостатня санітизація та екранування вхідних даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у контексті сайту, що ставить під загрозу безпеку користувачів і може спричинити викрадення сесій, зміну контенту або інші атаки. Власники сайтів на WooCommerce повинні врахувати ризики для довіри користувачів і можливі наслідки для репутації та безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce та встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'customize-store', провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Пріоритезуйте оновлення та моніторинг для зниження ризиків.