CVE-2024-6133: luka Reflected Cross-Site Scripting w wtyczce wp estore
Podatność Reflected XSS w wtyczce wp estore (wersje przed 8.5.6) może zagrażać administratorom. Zalecana aktualizacja wtyczki.
- CVSS
- 6.5 MEDIUM
- EPSS
- 36.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp estore
Co wiadomo
Wtyczka WordPress wp-cart-for-digital-products w wersjach przed 8.5.6 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub innych działań na poziomie administracyjnym. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana w środowiskach produkcyjnych z wieloma użytkownikami o wysokich uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki wp-cart-for-digital-products do wersji 8.5.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych aktywności. Przeanalizuj również możliwość zastosowania dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).