CVE-2024-5259: podatność Stored XSS w wtyczce MultiVendorX dla WordPress
Podatność Stored XSS w wtyczce MultiVendorX dla WooCommerce umożliwia atakującym wstrzyknięcie złośliwych skryptów przez parametr 'hover_animation'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- multivendorx
Co wiadomo
Wtyczka MultiVendorX Marketplace dla WooCommerce jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'hover_animation' w wersjach do 4.1.11 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem do panelu edycji treści wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji użytkowników, manipulacji zawartością strony lub dalszych ataków na odwiedzających. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo klientów korzystających z platformy e-commerce.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki MultiVendorX i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanych działań oraz przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów.