CVE-2024-6074: luka Reflected XSS w wtyczce wp estore dla WordPress

Wtyczka wp estore przed 8.5.5 narażona na Reflected XSS, zagrażająca administratorom. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-6074CVSS 6.1CMS

CVE-2024-6074: luka Reflected XSS w wtyczce wp estore dla WordPress

Wtyczka wp estore przed 8.5.5 narażona na Reflected XSS, zagrażająca administratorom. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
26.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp estore

Co wiadomo

Wtyczka wp-cart-for-digital-products (wp estore) w wersjach przed 8.5.5 nie oczyszcza poprawnie parametrów wejściowych, co umożliwia atak Reflected Cross-Site Scripting (XSS). Luka ta może zostać wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę XSS do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, zmiany ustawień lub innych działań na poziomie administracyjnym. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich systemów CMS i danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp estore do wersji 8.5.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS