CVE-2024-9214: Stored XSS w wtyczce Extra Product Options Builder dla WooCommerce
Podatność Stored XSS w wtyczce WooCommerce Extra Product Options Builder umożliwia ataki przez parametr RednaoSerializedFields. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Extra Product Options Builder dla WooCommerce jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'RednaoSerializedFields' podczas tworzenia pliku podpisu. Luka występuje we wszystkich wersjach do 1.2.133 włącznie z powodu niewystarczającej sanitacji danych wejściowych i braków w zabezpieczeniu wyjścia.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonają się w przeglądarce użytkownika odwiedzającego zainfekowaną stronę. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo użytkowników i integralność serwisu. Właściciele sklepów WooCommerce powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa klientów i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji tworzenia plików podpisu, monitoruj logi pod kątem podejrzanej aktywności i rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo traktuj audyt i poprawę sanitacji danych wejściowych w środowisku WordPress.