CVE-2024-13868: Reflected XSS w wtyczce URL Shortener | Conversion Tracking | AB Testing | WooCommerce

Podatność Reflected XSS w wtyczce URL Shortener | Conversion Tracking | AB Testing | WooCommerce zagraża administratorom. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13868CVSS 6.1CMS

CVE-2024-13868: Reflected XSS w wtyczce URL Shortener | Conversion Tracking | AB Testing | WooCommerce

Podatność Reflected XSS w wtyczce URL Shortener | Conversion Tracking | AB Testing | WooCommerce zagraża administratorom. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
22.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
url shortener \| conversion tracking \| ab testing \| woocommerce

Co wiadomo

Wtyczka WordPress URL Shortener | Conversion Tracking | AB Testing | WooCommerce do wersji 9.0.2 nie sanitizuje i nie ucieka parametru przed zwróceniem go na stronę, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie złośliwego skryptu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, zmiany ustawień lub innych działań na poziomie administracyjnym. Może to skutkować poważnymi konsekwencjami dla bezpieczeństwa i integralności witryny oraz danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitoruj logi pod kątem podejrzanych aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS