Вразливість Stored XSS у плагіні Customize My Account For Woocommerce для WordPress
Вразливість Stored XSS у плагіні Customize My Account For Woocommerce для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Customize My Account For Woocommerce для WordPress версій до 4.3.6 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'sysbasics_user_avatar'. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє аутентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками на користувачів. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики для безпеки та довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.