Luka XSS w wtyczce MyParcel dla WordPress (CVE-2024-9608)
Wtyczka MyParcel do WordPress ma lukę XSS do wersji 4.24.1, groźną przy konfiguracji WooCommerce na Belgię. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MyParcel dla WordPress do wersji 4.24.1 włącznie jest podatna na atak typu Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia parametrów URL. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane, jeśli użytkownik kliknie spreparowany link. Atak jest możliwy tylko, gdy sklep WooCommerce jest skonfigurowany na Belgię.
Wpływ biznesowy
Podatność XSS może prowadzić do kradzieży danych sesji użytkownika, manipulacji zawartością strony lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Właściciele sklepów WooCommerce działających na rynku belgijskim powinni zwrócić szczególną uwagę na tę lukę, gdyż może ona wpłynąć na zaufanie klientów i bezpieczeństwo transakcji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MyParcel i jej instalację. W przypadku braku łatki, warto ograniczyć ekspozycję sklepu, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników w zakresie nieklikania podejrzanych linków. Priorytetowo należy zabezpieczyć konfigurację sklepu WooCommerce, zwłaszcza jeśli jest ustawiona na Belgię.