CVE-2024-5259: podatność Stored XSS w wtyczce MultiVendorX dla WordPress

Podatność Stored XSS w wtyczce MultiVendorX dla WooCommerce umożliwia atakującym wstrzyknięcie złośliwych skryptów przez parametr 'hover_animation'.
CVE-2024-5259CVSS 6.4Web

CVE-2024-5259: podatność Stored XSS w wtyczce MultiVendorX dla WordPress

Podatność Stored XSS w wtyczce MultiVendorX dla WooCommerce umożliwia atakującym wstrzyknięcie złośliwych skryptów przez parametr 'hover_animation'.

CVSS
6.4 MEDIUM
EPSS
24.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
multivendorx

Co wiadomo

Wtyczka MultiVendorX Marketplace dla WooCommerce jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'hover_animation' w wersjach do 4.1.11 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem do panelu edycji treści wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji użytkowników, manipulacji zawartością strony lub dalszych ataków na odwiedzających. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo klientów korzystających z platformy e-commerce.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki MultiVendorX i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanych działań oraz przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS