CVE-2024-6134: podatność Reflected XSS w wtyczce wp estore dla WordPress
Podatność Reflected XSS w wtyczce wp estore przed wersją 8.5.6 może zagrozić administratorom WordPress. Zalecana szybka aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp estore
Co wiadomo
Wtyczka wp-cart-for-digital-products (wp estore) w wersjach przed 8.5.6 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może skutkować przejęciem sesji, zmianą ustawień lub innymi działaniami na poziomie administratora. W środowiskach CMS opartych na WordPress, gdzie wtyczka jest używana, istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wp estore do wersji 8.5.6 lub nowszej udostępnionej przez tipsandtricks-hq. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS, takie jak Web Application Firewall (WAF).