Luka XSS w WooCommerce Multilingual & Multicurrency z WPML do wersji 5.3.7
Podatność XSS w WooCommerce Multilingual & Multicurrency do wersji 5.3.7 pozwala na wykonanie złośliwych skryptów przez nieautoryzowanych atakujących.
- CVSS
- 6.1 MEDIUM
- EPSS
- 33.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Multilingual & Multicurrency z WPML dla WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg w wersjach do 5.3.7 włącznie. Atakujący może nakłonić użytkownika do kliknięcia w spreparowany link, co skutkuje wykonaniem złośliwego skryptu w przeglądarce.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji, przejęcia konta użytkownika lub innych działań wykonywanych w kontekście zalogowanego użytkownika. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających ze sklepu internetowego opartego na WooCommerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Multilingual & Multicurrency z WPML i jej instalację. W międzyczasie warto ograniczyć ekspozycję na ataki poprzez monitorowanie logów serwera i ruchu sieciowego oraz edukację użytkowników w zakresie nieklikania podejrzanych linków. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki bezpieczeństwa.