Уразливість Stored XSS у плагіні Simple Shopping Cart для WordPress
Виявлено Stored XSS у плагіні Simple Shopping Cart WordPress до версії 5.2.4. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Shopping Cart для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'wpsc_display_product' у версіях до 5.2.4 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Це підвищує ризики компрометації сайту та довіри користувачів, що є критичним для власників інфраструктури та ІТ-операторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Shopping Cart від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також зменшити вплив уразливості шляхом обмеження введення та валідації даних у шорткодах.