CVE-2024-6134: podatność Reflected XSS w wtyczce wp estore dla WordPress

Podatność Reflected XSS w wtyczce wp estore przed wersją 8.5.6 może zagrozić administratorom WordPress. Zalecana szybka aktualizacja.
CVE-2024-6134CVSS 5.4CMS

CVE-2024-6134: podatność Reflected XSS w wtyczce wp estore dla WordPress

Podatność Reflected XSS w wtyczce wp estore przed wersją 8.5.6 może zagrozić administratorom WordPress. Zalecana szybka aktualizacja.

CVSS
5.4 MEDIUM
EPSS
32.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp estore

Co wiadomo

Wtyczka wp-cart-for-digital-products (wp estore) w wersjach przed 8.5.6 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może skutkować przejęciem sesji, zmianą ustawień lub innymi działaniami na poziomie administratora. W środowiskach CMS opartych na WordPress, gdzie wtyczka jest używana, istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp estore do wersji 8.5.6 lub nowszej udostępnionej przez tipsandtricks-hq. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS, takie jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS