CVE-2024-6478: podatność w wtyczce CTT Expresso para WooCommerce
Podatność Stored XSS w wtyczce CTT Expresso para WooCommerce umożliwia ataki przez administratorów. Zalecana aktualizacja do wersji 3.2.13 lub nowszej.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ctt expresso para woocommerce
Co wiadomo
Wtyczka CTT Expresso para WooCommerce do WordPressa w wersjach przed 3.2.13 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).
Wpływ biznesowy
Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataku, potencjalnie wpływając na integralność i dostępność systemu. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki CTT Expresso para WooCommerce i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej łatki należy ograniczyć dostęp do kont z wysokimi uprawnieniami, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe środki zabezpieczające, takie jak wprowadzenie filtrów bezpieczeństwa na poziomie aplikacji.