CVE-2024-14015: Reflected Cross-Site Scripting w wtyczce WordPress eCommerce do wersji 2.9.0

Wtyczka WordPress eCommerce do 2.9.0 ma lukę XSS umożliwiającą ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-14015CVSS 7.1CMS

CVE-2024-14015: Reflected Cross-Site Scripting w wtyczce WordPress eCommerce do wersji 2.9.0

Wtyczka WordPress eCommerce do 2.9.0 ma lukę XSS umożliwiającą ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
33.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress eCommerce do wersji 2.9.0 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkowników o wysokich uprawnieniach, co może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa lub kradzieży danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress eCommerce i jej instalację. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS