Уразливість Stored XSS у плагіні Grid/List View for WooCommerce для WordPress
Уразливість Stored XSS у плагіні WooCommerce Grid/List View дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Grid/List View for WooCommerce для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'position' шорткоду у версіях до 3.0.9 включно. Зловмисники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із вбудованим шорткодом.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із середнім рівнем доступу впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити відображення сторінок. Особливо ризиковано, що шорткод із атрибутом all_page="1" може відображатися на будь-якій сторінці, розширюючи площу атаки поза межі магазинних та категорійних сторінок.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, зменшити використання шорткоду з параметром all_page="1", провести аудит журналів на предмет підозрілої активності та посилити моніторинг безпеки веб-сайту.