CVE-2024-11938: Stored XSS w wtyczce One Click Upsell Funnel dla WooCommerce

Luka Stored XSS w wtyczce One Click Upsell Funnel dla WooCommerce do wersji 3.4.9 umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwego kodu.
CVE-2024-11938CVSS 6.4Web

CVE-2024-11938: Stored XSS w wtyczce One Click Upsell Funnel dla WooCommerce

Luka Stored XSS w wtyczce One Click Upsell Funnel dla WooCommerce do wersji 3.4.9 umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwego kodu.

CVSS
6.4 MEDIUM
EPSS
27.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka One Click Upsell Funnel dla WooCommerce do wersji 3.4.9 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode wps_wocuf_pro_yes, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Luka umożliwia atakującym z dostępem do panelu WordPressa na poziomie współpracownika lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo klientów korzystających ze sklepu WooCommerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki One Click Upsell Funnel i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS