CVE-2024-6288: Reflected Cross-Site Scripting w wtyczce Conversios dla WooCommerce
Podatność Reflected XSS w wtyczce Conversios dla WooCommerce do wersji 7.1.0. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 4.7 MEDIUM
- EPSS
- 34.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Conversios – Google Analytics 4 (GA4), Meta Pixel i inne przez Google Tag Manager dla WooCommerce w wersjach do 7.1.0 jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'tiktok_user_id'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co umożliwia wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwych skryptów w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności sesji. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty zaufania klientów oraz potencjalne naruszenia danych. Wykorzystanie luki wymaga nakłonienia użytkownika do kliknięcia spreparowanego linku, co może skutkować kradzieżą danych uwierzytelniających lub innymi nieautoryzowanymi działaniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Conversios i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku klikania nieznanych linków. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa od dostawcy wtyczki.