CVE-2024-0678: podatność Stored XSS w wtyczce Order Delivery Date dla WP e-Commerce

Podatność Stored XSS w wtyczce Order Delivery Date dla WP e-Commerce umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
CVE-2024-0678CVSS 6.5Web

CVE-2024-0678: podatność Stored XSS w wtyczce Order Delivery Date dla WP e-Commerce

Podatność Stored XSS w wtyczce Order Delivery Date dla WP e-Commerce umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.

CVSS
6.5 MEDIUM
EPSS
36.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
order delivery date for wp e-commerce

Co wiadomo

Wtyczka Order Delivery Date dla WP e-Commerce do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'available-days-tf' w wersjach do 1.2 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność może umożliwić atakującym wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wpływa to na bezpieczeństwo witryn korzystających z podatnej wersji wtyczki, szczególnie tych obsługujących transakcje e-commerce.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy korzystają z wersji wtyczki Order Delivery Date dla WP e-Commerce dostępnej w repozytorium WordPress i rozważyć jej usunięcie lub aktualizację do bezpiecznej wersji, jeśli dostępna. Zaleca się również ograniczenie ekspozycji podatnej wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz stosowanie ogólnych praktyk bezpieczeństwa aplikacji webowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS