CVE-2024-0659: podatność Stored XSS w wtyczce Easy Digital Downloads dla WordPress

Podatność Stored XSS w Easy Digital Downloads do wersji 3.2.6 pozwala atakującym z uprawnieniami menedżera sklepu wstrzykiwać złośliwe skrypty. Zalecana aktualizacja wtyczki.
CVE-2024-0659CVSS 5.5CMS

CVE-2024-0659: podatność Stored XSS w wtyczce Easy Digital Downloads dla WordPress

Podatność Stored XSS w Easy Digital Downloads do wersji 3.2.6 pozwala atakującym z uprawnieniami menedżera sklepu wstrzykiwać złośliwe skrypty. Zalecana aktualizacja wtyczki.

CVSS
5.5 MEDIUM
EPSS
32.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy digital downloads

Co wiadomo

Wtyczka Easy Digital Downloads – Sell Digital Files dla WordPress do wersji 3.2.6 zawiera podatność typu Stored Cross-Site Scripting (XSS) w opcji tytułu zmiennej ceny. Umożliwia to atakującym z uprawnieniami menedżera sklepu wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub manipulacji zawartością strony, co zagraża bezpieczeństwu klientów i reputacji sklepu internetowego. Atakujący z dostępem menedżera sklepu mogą wykorzystać lukę do eskalacji uprawnień lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa konfiguracji sklepu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS