CVE-2024-6133: luka Reflected Cross-Site Scripting w wtyczce wp estore

Podatność Reflected XSS w wtyczce wp estore (wersje przed 8.5.6) może zagrażać administratorom. Zalecana aktualizacja wtyczki.
CVE-2024-6133CVSS 6.5CMS

CVE-2024-6133: luka Reflected Cross-Site Scripting w wtyczce wp estore

Podatność Reflected XSS w wtyczce wp estore (wersje przed 8.5.6) może zagrażać administratorom. Zalecana aktualizacja wtyczki.

CVSS
6.5 MEDIUM
EPSS
36.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp estore

Co wiadomo

Wtyczka WordPress wp-cart-for-digital-products w wersjach przed 8.5.6 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub innych działań na poziomie administracyjnym. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana w środowiskach produkcyjnych z wieloma użytkownikami o wysokich uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki wp-cart-for-digital-products do wersji 8.5.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych aktywności. Przeanalizuj również możliwość zastosowania dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS