CVE-2024-12278: podatność Stored XSS w Booster for WooCommerce

Wtyczka Booster for WooCommerce do wersji 7.2.4 ma podatność Stored XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-12278CVSS 7.2Web

CVE-2024-12278: podatność Stored XSS w Booster for WooCommerce

Wtyczka Booster for WooCommerce do wersji 7.2.4 ma podatność Stored XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
23.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
booster for woocommerce

Co wiadomo

Wtyczka Booster for WooCommerce dla WordPressa do wersji 7.2.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych i ucieczki znaków. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez użytkowników.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym atakującym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach internetowych korzystających z podatnej wtyczki. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo i zaufanie klientów. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z dużym ruchem i interakcją użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booster for WooCommerce i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz ekspozycję podatnych funkcji, monitoruj logi pod kątem podejrzanych aktywności oraz przeglądnij i wzmocnij mechanizmy sanitacji i ucieczki danych wejściowych. Priorytetyzuj działania naprawcze w oparciu o ryzyko i charakterystykę środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS