CVE-2024-6480: podatność Stored XSS w wtyczce SIP Reviews Shortcode dla WooCommerce

Podatność Stored XSS w wtyczce SIP Reviews Shortcode dla WooCommerce umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6480CVSS 6.4Web

CVE-2024-6480: podatność Stored XSS w wtyczce SIP Reviews Shortcode dla WooCommerce

Podatność Stored XSS w wtyczce SIP Reviews Shortcode dla WooCommerce umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
23.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
sip reviews shortcode for woocommerce

Co wiadomo

Wtyczka SIP Reviews Shortcode dla WooCommerce w WordPressie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybut 'no_of_reviews' w shortcode woocommerce_reviews w wersjach do 1.2.3 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z poziomem dostępu współtwórcy lub wyższym wstrzyknięcie złośliwego kodu, który wykonuje się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach e-commerce może to skutkować utratą zaufania klientów i potencjalnymi stratami finansowymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie mechanizmów zabezpieczających przed XSS na poziomie aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS