CVE-2024-12321: podatność Reflected XSS w wtyczce WC Affiliate dla WordPress
Podatność Reflected XSS w wtyczce WC Affiliate do WordPressa do wersji 2.3.9 zagraża administratorom. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 18.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wc affiliate
Co wiadomo
Wtyczka WC Affiliate do WordPressa w wersjach do 2.3.9 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed wyświetleniem na stronie, co umożliwia atak Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką WC Affiliate, gdyż umożliwia przeprowadzenie ataku XSS, który może prowadzić do przejęcia sesji administratora lub wykonania nieautoryzowanych działań. Może to skutkować utratą kontroli nad stroną, wyciekiem danych lub innymi incydentami bezpieczeństwa, wpływając negatywnie na reputację i operacje biznesowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WC Affiliate u dostawcy i jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).