CVE-2024-11201: Stored XSS w wtyczce myCred dla WordPress i WooCommerce
Podatność Stored XSS w wtyczce myCred dla WordPress i WooCommerce umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 53.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka myCred do WordPress i WooCommerce jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode mycred_send w wersjach do 2.7.5.2 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki myCred i ich zastosowanie. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz monitoruj logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.