CVE-2024-6478: podatność w wtyczce CTT Expresso para WooCommerce

Podatność Stored XSS w wtyczce CTT Expresso para WooCommerce umożliwia ataki przez administratorów. Zalecana aktualizacja do wersji 3.2.13 lub nowszej.
CVE-2024-6478CVSS 4.8CMS

CVE-2024-6478: podatność w wtyczce CTT Expresso para WooCommerce

Podatność Stored XSS w wtyczce CTT Expresso para WooCommerce umożliwia ataki przez administratorów. Zalecana aktualizacja do wersji 3.2.13 lub nowszej.

CVSS
4.8 MEDIUM
EPSS
18.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
ctt expresso para woocommerce

Co wiadomo

Wtyczka CTT Expresso para WooCommerce do WordPressa w wersjach przed 3.2.13 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).

Wpływ biznesowy

Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataku, potencjalnie wpływając na integralność i dostępność systemu. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki CTT Expresso para WooCommerce i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej łatki należy ograniczyć dostęp do kont z wysokimi uprawnieniami, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe środki zabezpieczające, takie jak wprowadzenie filtrów bezpieczeństwa na poziomie aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS