Вразливість Stored XSS у плагіні WCFM Marketplace для WooCommerce
Вразливість Stored XSS у плагіні WCFM Marketplace для WooCommerce дозволяє впроваджувати шкідливі скрипти через заголовки вкладень. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WCFM Marketplace для WooCommerce у версіях до 3.7.3 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовку вкладення 'post_title'. Атакуючі з рівнем доступу Vendor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок з інфікованими даними.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами Vendor впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії від імені користувачів з привілеями. Це підвищує ризик компрометації облікових записів і порушення цілісності даних у системі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WCFM Marketplace і встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити права користувачів до мінімально необхідних, ретельно контролювати завантаження медіафайлів і переглядати журнали активності на предмет підозрілих дій. Також варто розглянути впровадження додаткових засобів фільтрації та екранування введених даних.