CVE-2024-37297: Luka XSS w WooCommerce umożliwia wstrzyknięcie złośliwego kodu

Luka XSS w WooCommerce pozwala na wstrzyknięcie złośliwego kodu. Zalecana aktualizacja do wersji 8.8.5 lub 8.9.3 oraz wyłączenie funkcji Order Attribution.
CVE-2024-37297CVSS 5.4CMS

CVE-2024-37297: Luka XSS w WooCommerce umożliwia wstrzyknięcie złośliwego kodu

Luka XSS w WooCommerce pozwala na wstrzyknięcie złośliwego kodu. Zalecana aktualizacja do wersji 8.8.5 lub 8.9.3 oraz wyłączenie funkcji Order Attribution.

CVSS
5.4 MEDIUM
EPSS
38.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce

Co wiadomo

WooCommerce w wersjach od 8.8 do 8.9.2 zawiera lukę XSS, która pozwala na wstrzyknięcie złośliwego HTML i JavaScript poprzez manipulację linkami. Atakujący może wykorzystać tę podatność do przejęcia sesji i danych przeglądarki użytkownika.

Wpływ biznesowy

Luka ta może prowadzić do kradzieży danych sesji i innych informacji przechowywanych w przeglądarce, co zagraża bezpieczeństwu klientów i integralności sklepu internetowego. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi stratami finansowymi i wizerunkowymi dla właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację WooCommerce do wersji 8.8.5 lub 8.9.3, które zawierają poprawkę. W międzyczasie można wyłączyć funkcję Order Attribution, aby ograniczyć ryzyko. Dodatkowo warto monitorować logi systemowe pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję formularzy rejestracji i zamówień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS