CVE-2024-6072: podatność Reflected XSS w wtyczce wp estore dla WordPress
Podatność Reflected XSS w wtyczce wp estore (wersje przed 8.5.5) może zagrozić bezpieczeństwu użytkowników. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 24.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp estore
Co wiadomo
Wtyczka wp-cart-for-digital-products (wp estore) w wersjach przed 8.5.5 nie zabezpiecza poprawnie parametru $_SERVER['REQUEST_URI'], co może prowadzić do ataku Reflected Cross-Site Scripting (XSS) w starszych przeglądarkach internetowych.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może skutkować kradzieżą sesji lub innymi atakami na użytkowników witryny. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko, zwłaszcza jeśli ich użytkownicy korzystają ze starszych przeglądarek.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wp estore do wersji 8.5.5 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych żądań oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.