Вразливість Stored XSS у плагіні WooCommerce WholeSale Products Dynamic Pricing Management
Вразливість Stored XSS у плагіні WooCommerce WholeSale Products Dynamic Pricing дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 5.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WholeSale Products Dynamic Pricing Management для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та цілісність вебсайту. Особливо це актуально для мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. Адміністратори повинні врахувати можливі ризики компрометації системи через цю уразливість.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних налаштувань, ретельно контролювати права користувачів і переглянути журнали на предмет підозрілої активності. Також варто зменшити експозицію вразливих інсталяцій та забезпечити належну фільтрацію введених даних.