CVE-2024-4632: Stored Cross-Site Scripting w WooCommerce Checkout & Funnel Builder
Podatność XSS w WooCommerce Checkout & Funnel Builder do wersji 2.0.7 pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Checkout & Funnel Builder by CartFlows do WordPressa w wersjach do 2.0.7 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez funkcję 'custom_upload_mimes'. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli sklepów WooCommerce. Może to negatywnie wpłynąć na reputację sklepu oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Checkout & Funnel Builder i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji związanej z 'custom_upload_mimes'.