CVE-2024-4455: podatność Stored XSS w wtyczce YITH WooCommerce Ajax Search

Wtyczka YITH WooCommerce Ajax Search do WordPress ma krytyczną podatność Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4455CVSS 7.2Web

CVE-2024-4455: podatność Stored XSS w wtyczce YITH WooCommerce Ajax Search

Wtyczka YITH WooCommerce Ajax Search do WordPress ma krytyczną podatność Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
59.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
yith woocommerce ajax search

Co wiadomo

Wtyczka YITH WooCommerce Ajax Search dla WordPressa do wersji 2.4.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'item' z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia konta lub innych działań złośliwych, co zagraża bezpieczeństwu klientów i reputacji firmy. Infrastruktura oparta na WordPress z tą wtyczką jest narażona na ataki XSS, które mogą skutkować naruszeniem danych i utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy YITH Themes i jej wdrożenie. W międzyczasie ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych aktywności oraz przeprowadź przegląd konfiguracji zabezpieczeń aplikacji webowej. Priorytetyzuj działania naprawcze zgodnie z ryzykiem i wpływem na biznes.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS