CVE-2023-41241: podatność XSS w wtyczce SureCart dla WordPress
Podatność Stored XSS w wtyczce SureCart do WordPressa (do wersji 2.5.0) wymaga uprawnień admina. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.9 MEDIUM
- EPSS
- 22.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- surecart
Co wiadomo
Wtyczka SureCart do WordPressa w wersjach do 2.5.0 zawiera podatność typu Stored Cross-Site Scripting (XSS) wymagającą uprawnień administratora. Luka pozwala na wstrzyknięcie złośliwego kodu, który może zostać wykonany w przeglądarce innych użytkowników.
Wpływ biznesowy
Podatność może prowadzić do przejęcia sesji administratora lub innych użytkowników, co zagraża bezpieczeństwu sklepu internetowego oraz danych klientów. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji uprawnień lub manipulacji zawartością witryny, wpływając na reputację i zaufanie klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SureCart i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administracyjny do zaufanych osób, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.