Уразливість Stored XSS у плагіні Whole Enquiry Cart для WooCommerce
Виявлено Stored XSS у плагіні Whole Enquiry Cart для WooCommerce через параметр 'woowhole_success_msg'. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Whole Enquiry Cart для WooCommerce у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'woowhole_success_msg' у версіях до 1.2.1 включно. Уразливість дозволяє адміністраторам зловмисно вставляти скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність даних. Зловмисники з правами адміністратора можуть впроваджувати скрипти, що потенційно можуть викрасти сесії або змінити контент.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Whole Enquiry Cart і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права адміністратора, перегляньте журнали на предмет підозрілої активності, зменшіть експозицію мультисайтових інсталяцій та налаштуйте фільтрацію вводу для параметра 'woowhole_success_msg'.