WPC Composite Products dla WooCommerce narażony na atak Stored Cross-Site Scripting (CVE-2024-2838)

Wtyczka WPC Composite Products WooCommerce do wersji 7.2.7 ma lukę XSS umożliwiającą ataki przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2838CVSS 6.4Web

WPC Composite Products dla WooCommerce narażony na atak Stored Cross-Site Scripting (CVE-2024-2838)

Wtyczka WPC Composite Products WooCommerce do wersji 7.2.7 ma lukę XSS umożliwiającą ataki przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
26.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPC Composite Products dla WooCommerce w wersjach do 7.2.7 włącznie posiada lukę umożliwiającą atak Stored Cross-Site Scripting poprzez parametr 'wooco_components[0][name]'. Luka wynika z niewystarczającej sanitacji danych i braku odpowiednich uprawnień w funkcji ajax_save_components, co pozwala uwierzytelnionym użytkownikom na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z poziomem dostępu subskrybenta lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i bezpieczeństwa witryny WooCommerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPC Composite Products i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall. Priorytetowo traktuj monitorowanie i reagowanie na incydenty związane z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS