CVE-2024-11938: Stored XSS w wtyczce One Click Upsell Funnel dla WooCommerce
Luka Stored XSS w wtyczce One Click Upsell Funnel dla WooCommerce do wersji 3.4.9 umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwego kodu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka One Click Upsell Funnel dla WooCommerce do wersji 3.4.9 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode wps_wocuf_pro_yes, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Luka umożliwia atakującym z dostępem do panelu WordPressa na poziomie współpracownika lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo klientów korzystających ze sklepu WooCommerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki One Click Upsell Funnel i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.