Вразливість Reflected XSS у плагіні SysBasics Customize My Account для WooCommerce
Вразливість Reflected XSS у плагіні SysBasics Customize My Account для WooCommerce дозволяє виконувати шкідливі скрипти через параметр 'tab'.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SysBasics Customize My Account для WooCommerce версій до 4.3.6 включно містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'tab'. Це дозволяє неавторизованим зловмисникам інжектувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Успішна експлуатація цієї вразливості може призвести до виконання довільного коду в контексті браузера користувача з рівнем доступу Shop Manager або вище. Це створює ризики компрометації облікових записів адміністраторів магазину та потенційного контролю над адміністративною панеллю WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ до адміністративної панелі лише довіреним користувачам, перегляньте журнали на предмет підозрілої активності та підвищіть обізнаність користувачів щодо безпечної роботи з посиланнями.