Вразливість Stored XSS у плагіні WPC Smart Compare для WooCommerce
Вразливість Stored XSS у плагіні WPC Smart Compare для WooCommerce дозволяє впроваджувати шкідливі скрипти через шорткод 'shortcode_btn'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.42%
- Активно використовується
- немає в KEV
- Продукт
- wpc smart compare for woocommerce
Що відомо
Плагін WPC Smart Compare для WooCommerce має вразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів у шорткоді 'shortcode_btn' у версіях до 6.4.6 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Для власників інфраструктури це означає підвищений ризик компрометації даних та потенційних репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції шорткоду 'shortcode_btn' до усунення вразливості.