Вразливість Stored XSS у плагіні WooCommerce Order Min/Max Amount Limits до версії 4.6.8
Stored XSS у плагіні WooCommerce Order Min/Max Amount Limits до версії 4.6.8 дозволяє Shop Manager впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Order Minimum/Maximum Amount Limits для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у версіях до 4.6.8 включно. Атакуючі з правами Shop Manager і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам з правами Shop Manager впроваджувати шкідливий код, що може призвести до компрометації даних користувачів або порушення роботи сайту. Вразливість актуальна лише для мультисайтових інсталяцій або при вимкненому параметрі unfiltered_html, що обмежує її поширеність, але все ж потребує уваги для власників таких конфігурацій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce Order Minimum/Maximum Amount Limits і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Shop Manager, перевірити налаштування unfiltered_html, а також моніторити журнали на предмет підозрілої активності. Зменшення експозиції та регулярний аудит безпеки допоможуть мінімізувати ризики.