CVE-2024-8914: podatność Stored Cross-Site Scripting w wtyczce thanh toan quet ma qr code tu dong dla WordPress
Wtyczka thanh toan quet ma qr code tu dong dla WordPress ma poważną lukę XSS (CVE-2024-8914). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 24.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- thanh toan quet ma qr code tu dong
Co wiadomo
Wtyczka thanh toan quet ma qr code tu dong dla WordPress, używana m.in. przez MoMo, ViettelPay i VNPay, jest podatna na atak Stored Cross-Site Scripting (XSS) w wersjach do 2.0.1 włącznie. Luka wynika z niewłaściwego użycia funkcji wp_kses_allowed_html, która pozwala na nieograniczone użycie atrybutu 'onclick' w niektórych elementach HTML, umożliwiając wstrzyknięcie złośliwego kodu przez nieautoryzowanych atakujących.
Wpływ biznesowy
Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych użytkowników, przejęcia sesji lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i prywatności użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki, należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach.