CVE-2024-4455: podatność Stored XSS w wtyczce YITH WooCommerce Ajax Search
Wtyczka YITH WooCommerce Ajax Search do WordPress ma krytyczną podatność Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 59.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- yith woocommerce ajax search
Co wiadomo
Wtyczka YITH WooCommerce Ajax Search dla WordPressa do wersji 2.4.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'item' z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia konta lub innych działań złośliwych, co zagraża bezpieczeństwu klientów i reputacji firmy. Infrastruktura oparta na WordPress z tą wtyczką jest narażona na ataki XSS, które mogą skutkować naruszeniem danych i utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy YITH Themes i jej wdrożenie. W międzyczasie ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych aktywności oraz przeprowadź przegląd konfiguracji zabezpieczeń aplikacji webowej. Priorytetyzuj działania naprawcze zgodnie z ryzykiem i wpływem na biznes.