Вразливість Reflected XSS у FloristPress для WooCommerce до версії 7.8.2
Виявлено Reflected XSS у плагіні FloristPress для WooCommerce через параметр 'noresults'. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FloristPress для WooCommerce у WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'noresults' у версіях до 7.8.2 включно. Недостатня санітизація та екранування введених даних дозволяє зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного коду у браузері користувача, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників інфраструктури це означає потенційний ризик компрометації користувацьких сесій та витоку конфіденційної інформації, що може негативно вплинути на репутацію та операційну діяльність.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FloristPress і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до вразливих параметрів, впровадити додаткові механізми фільтрації введених даних, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.