Вразливість Stored XSS у плагіні Call for Price для WooCommerce (до версії 4.2.0)
Stored XSS у плагіні Call for Price WooCommerce дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін для безпеки сайту.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Call for Price для WooCommerce має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в адмінських налаштуваннях. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до інфікованих сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Вона актуальна лише для мультисайтових інсталяцій або при вимкненому параметрі unfiltered_html, що обмежує потенційний вплив. Операторам слід враховувати цей ризик при управлінні плагінами WooCommerce.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Call for Price від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит журналів безпеки та мінімізувати експозицію вразливих інсталяцій.