Вразливість Stored XSS у Pixel Manager для WooCommerce до версії 1.49.0
Pixel Manager для WooCommerce має Stored XSS через недостатню санітизацію, що дозволяє впровадження скриптів користувачам з правами контриб'ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Pixel Manager для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє аутентифікованим користувачам з певними правами впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або поширення шкідливих скриптів серед користувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pixel Manager для WooCommerce та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок.