Luka XSS w WooCommerce Multilingual & Multicurrency z WPML do wersji 5.3.7

Podatność XSS w WooCommerce Multilingual & Multicurrency do wersji 5.3.7 pozwala na wykonanie złośliwych skryptów przez nieautoryzowanych atakujących.
CVE-2024-8629CVSS 6.1Web

Luka XSS w WooCommerce Multilingual & Multicurrency z WPML do wersji 5.3.7

Podatność XSS w WooCommerce Multilingual & Multicurrency do wersji 5.3.7 pozwala na wykonanie złośliwych skryptów przez nieautoryzowanych atakujących.

CVSS
6.1 MEDIUM
EPSS
33.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Multilingual & Multicurrency z WPML dla WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg w wersjach do 5.3.7 włącznie. Atakujący może nakłonić użytkownika do kliknięcia w spreparowany link, co skutkuje wykonaniem złośliwego skryptu w przeglądarce.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji, przejęcia konta użytkownika lub innych działań wykonywanych w kontekście zalogowanego użytkownika. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających ze sklepu internetowego opartego na WooCommerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Multilingual & Multicurrency z WPML i jej instalację. W międzyczasie warto ograniczyć ekspozycję na ataki poprzez monitorowanie logów serwera i ruchu sieciowego oraz edukację użytkowników w zakresie nieklikania podejrzanych linków. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS