Вразливість Stored XSS у плагіні WPC Smart Messages для WooCommerce
Вразливість Stored XSS у плагіні WPC Smart Messages для WooCommerce дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPC Smart Messages для WooCommerce у WordPress має вразливість Stored Cross-Site Scripting через атрибут 'text' шорткоду wpcsm_text_rotator у версіях до 4.2.8 включно. Недостатня санітизація введених даних дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Для власників інфраструктури це означає ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Особливо це критично для сайтів з багатьма користувачами та контриб'юторами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WPC Smart Messages до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати можливість введення небезпечних даних. Також варто регулярно переглядати оновлення від розробника плагіна та впроваджувати їх якнайшвидше.