CVE-2024-11201: Stored XSS w wtyczce myCred dla WordPress i WooCommerce

Podatność Stored XSS w wtyczce myCred dla WordPress i WooCommerce umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-11201CVSS 6.4Web

CVE-2024-11201: Stored XSS w wtyczce myCred dla WordPress i WooCommerce

Podatność Stored XSS w wtyczce myCred dla WordPress i WooCommerce umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
53.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka myCred do WordPress i WooCommerce jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode mycred_send w wersjach do 2.7.5.2 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki myCred i ich zastosowanie. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz monitoruj logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS