CVE-2024-0251: podatność Reflected Cross-Site Scripting w wtyczce Advanced Woo Search
Podatność Reflected XSS w wtyczce Advanced Woo Search do wersji 2.96, dotyczy tylko stron z Dynamic Content for Elementor. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 38.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced woo search
Co wiadomo
Wtyczka Advanced Woo Search dla WordPressa do wersji 2.96 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr wyszukiwania. Luka wynika z niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność ta może zostać wykorzystana do przeprowadzenia ataków phishingowych lub kradzieży danych uwierzytelniających użytkowników, jeśli zostaną oni nakłonieni do kliknięcia w specjalnie spreparowany link. Zagrożenie dotyczy tylko witryn, które mają jednocześnie zainstalowaną wtyczkę Dynamic Content for Elementor, co ogranicza zakres potencjalnych ofiar.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować obecność wtyczek Advanced Woo Search oraz Dynamic Content for Elementor na swoich stronach WordPress i niezwłocznie zaktualizować Advanced Woo Search do wersji nienarażonej na atak, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie ekspozycji parametrów wyszukiwania, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie komunikatów bezpieczeństwa od dostawcy.