CVE-2024-0659: podatność Stored XSS w wtyczce Easy Digital Downloads dla WordPress
Podatność Stored XSS w Easy Digital Downloads do wersji 3.2.6 pozwala atakującym z uprawnieniami menedżera sklepu wstrzykiwać złośliwe skrypty. Zalecana aktualizacja wtyczki.
- CVSS
- 5.5 MEDIUM
- EPSS
- 32.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy digital downloads
Co wiadomo
Wtyczka Easy Digital Downloads – Sell Digital Files dla WordPress do wersji 3.2.6 zawiera podatność typu Stored Cross-Site Scripting (XSS) w opcji tytułu zmiennej ceny. Umożliwia to atakującym z uprawnieniami menedżera sklepu wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub manipulacji zawartością strony, co zagraża bezpieczeństwu klientów i reputacji sklepu internetowego. Atakujący z dostępem menedżera sklepu mogą wykorzystać lukę do eskalacji uprawnień lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa konfiguracji sklepu.