CVE-2024-9384: podatność XSS w wtyczce Quantity Dynamic Pricing & Bulk Discounts dla WooCommerce
Podatność XSS w wtyczce Quantity Dynamic Pricing & Bulk Discounts dla WooCommerce umożliwia ataki przez złośliwe linki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quantity dynamic pricing \& bulk discounts for woocommerce
Co wiadomo
Wtyczka Quantity Dynamic Pricing & Bulk Discounts dla WooCommerce jest podatna na atak typu Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia parametrów URL. Atakujący może nakłonić użytkownika do kliknięcia spreparowanego linku, co skutkuje wykonaniem złośliwego skryptu w przeglądarce ofiary.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań nieautoryzowanych, co zagraża bezpieczeństwu sklepów internetowych opartych na WooCommerce. Właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla użytkowników końcowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników, aby nie klikali w podejrzane linki. Priorytetem jest szybka weryfikacja i aktualizacja komponentów WordPressa.