Уразливість Stored XSS у плагіні YITH WooCommerce Quick View для WordPress
Збережений XSS у плагіні YITH WooCommerce Quick View для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін YITH WooCommerce Quick View для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді yith_quick_view у версіях до 2.7.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій, впливаючи на довіру користувачів і безпеку даних. Власники інфраструктури повинні враховувати ризики компрометації вебресурсів, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації уразливості, а також мінімізувати вплив шляхом обмеження введення та виходу даних. Пріоритетно слід впровадити заходи з підвищення безпеки вебсайту.