CVE-2023-41241: podatność XSS w wtyczce SureCart dla WordPress

Podatność Stored XSS w wtyczce SureCart do WordPressa (do wersji 2.5.0) wymaga uprawnień admina. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-41241CVSS 5.9CMS

CVE-2023-41241: podatność XSS w wtyczce SureCart dla WordPress

Podatność Stored XSS w wtyczce SureCart do WordPressa (do wersji 2.5.0) wymaga uprawnień admina. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.9 MEDIUM
EPSS
22.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
surecart

Co wiadomo

Wtyczka SureCart do WordPressa w wersjach do 2.5.0 zawiera podatność typu Stored Cross-Site Scripting (XSS) wymagającą uprawnień administratora. Luka pozwala na wstrzyknięcie złośliwego kodu, który może zostać wykonany w przeglądarce innych użytkowników.

Wpływ biznesowy

Podatność może prowadzić do przejęcia sesji administratora lub innych użytkowników, co zagraża bezpieczeństwu sklepu internetowego oraz danych klientów. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji uprawnień lub manipulacji zawartością witryny, wpływając na reputację i zaufanie klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SureCart i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administracyjny do zaufanych osób, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS