CVE-2024-6072: podatność Reflected XSS w wtyczce wp estore dla WordPress

Podatność Reflected XSS w wtyczce wp estore (wersje przed 8.5.5) może zagrozić bezpieczeństwu użytkowników. Zalecana aktualizacja.
CVE-2024-6072CVSS 6.1CMS

CVE-2024-6072: podatność Reflected XSS w wtyczce wp estore dla WordPress

Podatność Reflected XSS w wtyczce wp estore (wersje przed 8.5.5) może zagrozić bezpieczeństwu użytkowników. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
24.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp estore

Co wiadomo

Wtyczka wp-cart-for-digital-products (wp estore) w wersjach przed 8.5.5 nie zabezpiecza poprawnie parametru $_SERVER['REQUEST_URI'], co może prowadzić do ataku Reflected Cross-Site Scripting (XSS) w starszych przeglądarkach internetowych.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może skutkować kradzieżą sesji lub innymi atakami na użytkowników witryny. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko, zwłaszcza jeśli ich użytkownicy korzystają ze starszych przeglądarek.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp estore do wersji 8.5.5 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych żądań oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS