CVE-2024-10046: Reflected Cross-Site Scripting w wtyczce Persian WooCommerce SMS dla WordPress
Wtyczka Persian WooCommerce SMS do WordPress ma lukę XSS do wersji 7.0.5. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Persian WooCommerce SMS dla WordPress do wersji 7.0.5 jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego oczyszczania parametrów URL. Atakujący może wstrzyknąć złośliwy skrypt, który zostanie wykonany po nakłonieniu użytkownika do kliknięcia spreparowanego linku.
Wpływ biznesowy
Ta luka bezpieczeństwa może zostać wykorzystana do kradzieży danych sesji użytkowników, przejęcia konta lub wykonania nieautoryzowanych działań w imieniu użytkownika. Może to prowadzić do utraty zaufania klientów oraz potencjalnych szkód w infrastrukturze IT, zwłaszcza jeśli wtyczka jest używana w sklepach internetowych opartych na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Persian WooCommerce SMS i jej instalację. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych aktywności oraz edukuj użytkowników o ryzyku kliknięcia nieznanych linków. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.