CVE-2024-3991: podatność Stored XSS w wtyczce ShopLentor dla WordPress

Podatność Stored XSS w wtyczce ShopLentor do WordPress umożliwia ataki przez użytkowników z uprawnieniami współpracownika. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3991CVSS 6.4Web

CVE-2024-3991: podatność Stored XSS w wtyczce ShopLentor dla WordPress

Podatność Stored XSS w wtyczce ShopLentor do WordPress umożliwia ataki przez użytkowników z uprawnieniami współpracownika. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
34.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
shoplentor

Co wiadomo

Wtyczka ShopLentor – WooCommerce Builder dla Elementor & Gutenberg (do wersji 2.8.7 włącznie) jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybut _id w filtrze poziomym produktów. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkownika, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony środowiska WordPress i danych klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ShopLentor u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu współpracownika lub wyższego oraz przeglądaj logi pod kątem podejrzanej aktywności. Warto również rozważyć zmniejszenie ekspozycji podatnych elementów oraz monitorowanie systemu pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS