CVE-2024-8668: podatność Stored XSS w wtyczce Woolentor dla WooCommerce

Podatność Stored XSS w wtyczce Woolentor dla WooCommerce i Elementor do wersji 2.9.7. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.
CVE-2024-8668CVSS 6.4CMS

CVE-2024-8668: podatność Stored XSS w wtyczce Woolentor dla WooCommerce

Podatność Stored XSS w wtyczce Woolentor dla WooCommerce i Elementor do wersji 2.9.7. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
29.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
woolentor - woocommerce elementor addons \ builder

Co wiadomo

Wtyczka ShopLentor – WooCommerce Builder dla Elementor i Gutenberg (dawniej WooLentor) do wersji 2.9.7 zawiera podatność typu Stored Cross-Site Scripting (XSS) w funkcjach tooltip i countdown. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Dla operatorów stron opartych na WordPress z WooCommerce i Elementor, oznacza to ryzyko naruszenia bezpieczeństwa i utraty zaufania klientów. Wykorzystanie tej luki może skutkować poważnymi konsekwencjami dla reputacji i integralności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki, ogranicz dostęp użytkownikom do minimum niezbędnego poziomu uprawnień, monitoruj logi pod kątem podejrzanych działań i rozważ tymczasowe wyłączenie funkcji tooltip i countdown. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress oraz edukację użytkowników o zasadach bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS