Вразливість Reflected XSS у плагіні weMail для WooCommerce WordPress
Вразливість Reflected XSS у плагіні weMail для WooCommerce WordPress до версії 2.1.3 дозволяє атаки через шкідливі URL. Рекомендується оновлення.
- CVSS
- 7.1 HIGH
- EPSS
- 12.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін weMail для WooCommerce WordPress версій до 2.1.3 має вразливість Reflected Cross-Site Scripting через недостатню обробку параметрів у AJAX-відповіді без захисту nonce. Це дозволяє неавторизованим зловмисникам виконувати шкідливий скрипт у браузері будь-якого автентифікованого користувача, включно з адміністраторами.
Бізнес-вплив
Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені адміністратора. Це створює ризики для безпеки вебсайту та довіри користувачів, а також може вплинути на цілісність і доступність сервісів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін weMail до версії 2.1.3 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Пріоритезуйте оновлення для зниження ризиків.