Вразливість Stored XSS у плагіні Checkout Field Editor для WooCommerce
Вразливість Stored XSS у плагіні WooCommerce Checkout Field Editor дозволяє інжекцію скриптів через API оформлення замовлень. Рекомендується оновлення та моніторинг.
- CVSS
- 7.2 HIGH
- EPSS
- 24.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Checkout Field Editor (Checkout Manager) для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через обробку спеціальних полів типу radio та checkboxgroup у версіях до 2.1.7 включно. Зловмисники можуть інжектувати шкідливі скрипти через WooCommerce Block Checkout Store API, які виконуються при перегляді деталей замовлення адміністратором.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим атакам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані адміністраторів або змінити відображення сторінок замовлень. Для власників інфраструктури це означає підвищений ризик компрометації облікових записів з високими правами та потенційні порушення безпеки даних клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити доступ до API оформлення замовлень, ретельно перевіряти журнали активності на ознаки атак та пріоритезувати усунення цієї вразливості у планах безпеки.