Вразливість Stored XSS у плагіні Crowdfunding for WooCommerce для WordPress
Вразливість Stored XSS у плагіні Crowdfunding for WooCommerce для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'width'. Оцініть ризики та оновіть плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Crowdfunding for WooCommerce для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'width' у версіях до 3.1.14 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress із встановленим цим плагіном повинні оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Crowdfunding for WooCommerce і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих параметрів. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.