WPC Composite Products dla WooCommerce narażony na atak Stored Cross-Site Scripting (CVE-2024-2838)
Wtyczka WPC Composite Products WooCommerce do wersji 7.2.7 ma lukę XSS umożliwiającą ataki przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPC Composite Products dla WooCommerce w wersjach do 7.2.7 włącznie posiada lukę umożliwiającą atak Stored Cross-Site Scripting poprzez parametr 'wooco_components[0][name]'. Luka wynika z niewystarczającej sanitacji danych i braku odpowiednich uprawnień w funkcji ajax_save_components, co pozwala uwierzytelnionym użytkownikom na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z poziomem dostępu subskrybenta lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i bezpieczeństwa witryny WooCommerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPC Composite Products i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall. Priorytetowo traktuj monitorowanie i reagowanie na incydenty związane z tą luką.