Вразливість Stored XSS у плагіні OpenPOS Lite для WooCommerce
Вразливість Stored XSS у плагіні OpenPOS Lite для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр 'width' у шорткоді order_qrcode.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін OpenPOS Lite для WooCommerce у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'width' у шорткоді order_qrcode у версіях до 3.0 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам із певними правами доступу впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок, що негативно впливає на безпеку та довіру до вебресурсу. Власники інфраструктури повинні враховувати ризики компрометації даних та потенційного поширення шкідливого коду серед користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна OpenPOS Lite та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції, що використовує параметр 'width' у шорткоді order_qrcode.