CVE-2024-0251: podatność Reflected Cross-Site Scripting w wtyczce Advanced Woo Search

Podatność Reflected XSS w wtyczce Advanced Woo Search do wersji 2.96, dotyczy tylko stron z Dynamic Content for Elementor. Zalecana aktualizacja.
CVE-2024-0251CVSS 6.1Web

CVE-2024-0251: podatność Reflected Cross-Site Scripting w wtyczce Advanced Woo Search

Podatność Reflected XSS w wtyczce Advanced Woo Search do wersji 2.96, dotyczy tylko stron z Dynamic Content for Elementor. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
38.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced woo search

Co wiadomo

Wtyczka Advanced Woo Search dla WordPressa do wersji 2.96 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr wyszukiwania. Luka wynika z niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność ta może zostać wykorzystana do przeprowadzenia ataków phishingowych lub kradzieży danych uwierzytelniających użytkowników, jeśli zostaną oni nakłonieni do kliknięcia w specjalnie spreparowany link. Zagrożenie dotyczy tylko witryn, które mają jednocześnie zainstalowaną wtyczkę Dynamic Content for Elementor, co ogranicza zakres potencjalnych ofiar.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować obecność wtyczek Advanced Woo Search oraz Dynamic Content for Elementor na swoich stronach WordPress i niezwłocznie zaktualizować Advanced Woo Search do wersji nienarażonej na atak, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie ekspozycji parametrów wyszukiwania, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie komunikatów bezpieczeństwa od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS