CVE-2024-9217: Reflected Cross-Site Scripting w wtyczce Currency Switcher dla WooCommerce
Reflected XSS w wtyczce Currency Switcher WooCommerce do wersji 2.16.2. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 24.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Currency Switcher dla WooCommerce w WordPressie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia parametrów URL w funkcji add_query_arg we wszystkich wersjach do 2.16.2 włącznie. Atakujący może nakłonić użytkownika do kliknięcia spreparowanego linku, co skutkuje wykonaniem złośliwego skryptu.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania nieautoryzowanego kodu JavaScript w przeglądarce użytkownika, co zagraża bezpieczeństwu sesji, danych oraz może umożliwić przeprowadzenie dalszych ataków phishingowych lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Currency Switcher i ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku kliknięcia nieznanych linków. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.