CVE-2024-6288: Reflected Cross-Site Scripting w wtyczce Conversios dla WooCommerce

Podatność Reflected XSS w wtyczce Conversios dla WooCommerce do wersji 7.1.0. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-6288CVSS 4.7Web

CVE-2024-6288: Reflected Cross-Site Scripting w wtyczce Conversios dla WooCommerce

Podatność Reflected XSS w wtyczce Conversios dla WooCommerce do wersji 7.1.0. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
4.7 MEDIUM
EPSS
34.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Conversios – Google Analytics 4 (GA4), Meta Pixel i inne przez Google Tag Manager dla WooCommerce w wersjach do 7.1.0 jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'tiktok_user_id'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co umożliwia wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwych skryptów w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności sesji. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty zaufania klientów oraz potencjalne naruszenia danych. Wykorzystanie luki wymaga nakłonienia użytkownika do kliknięcia spreparowanego linku, co może skutkować kradzieżą danych uwierzytelniających lub innymi nieautoryzowanymi działaniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Conversios i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku klikania nieznanych linków. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS