CVE-2024-37297: Luka XSS w WooCommerce umożliwia wstrzyknięcie złośliwego kodu
Luka XSS w WooCommerce pozwala na wstrzyknięcie złośliwego kodu. Zalecana aktualizacja do wersji 8.8.5 lub 8.9.3 oraz wyłączenie funkcji Order Attribution.
- CVSS
- 5.4 MEDIUM
- EPSS
- 38.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce
Co wiadomo
WooCommerce w wersjach od 8.8 do 8.9.2 zawiera lukę XSS, która pozwala na wstrzyknięcie złośliwego HTML i JavaScript poprzez manipulację linkami. Atakujący może wykorzystać tę podatność do przejęcia sesji i danych przeglądarki użytkownika.
Wpływ biznesowy
Luka ta może prowadzić do kradzieży danych sesji i innych informacji przechowywanych w przeglądarce, co zagraża bezpieczeństwu klientów i integralności sklepu internetowego. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi stratami finansowymi i wizerunkowymi dla właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację WooCommerce do wersji 8.8.5 lub 8.9.3, które zawierają poprawkę. W międzyczasie można wyłączyć funkcję Order Attribution, aby ograniczyć ryzyko. Dodatkowo warto monitorować logi systemowe pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję formularzy rejestracji i zamówień.