CVE-2024-10046: Reflected Cross-Site Scripting w wtyczce Persian WooCommerce SMS dla WordPress

Wtyczka Persian WooCommerce SMS do WordPress ma lukę XSS do wersji 7.0.5. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-10046CVSS 6.1Web

CVE-2024-10046: Reflected Cross-Site Scripting w wtyczce Persian WooCommerce SMS dla WordPress

Wtyczka Persian WooCommerce SMS do WordPress ma lukę XSS do wersji 7.0.5. Zalecane aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
28.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Persian WooCommerce SMS dla WordPress do wersji 7.0.5 jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego oczyszczania parametrów URL. Atakujący może wstrzyknąć złośliwy skrypt, który zostanie wykonany po nakłonieniu użytkownika do kliknięcia spreparowanego linku.

Wpływ biznesowy

Ta luka bezpieczeństwa może zostać wykorzystana do kradzieży danych sesji użytkowników, przejęcia konta lub wykonania nieautoryzowanych działań w imieniu użytkownika. Może to prowadzić do utraty zaufania klientów oraz potencjalnych szkód w infrastrukturze IT, zwłaszcza jeśli wtyczka jest używana w sklepach internetowych opartych na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Persian WooCommerce SMS i jej instalację. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych aktywności oraz edukuj użytkowników o ryzyku kliknięcia nieznanych linków. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS