CVE-2024-9944: podatność na wstrzyknięcie HTML w WooCommerce
Podatność CVE-2024-9944 w WooCommerce umożliwia wstrzyknięcie HTML przez formularze zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 46.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce
Co wiadomo
Wtyczka WooCommerce dla WordPressa do wersji 9.0.2 włącznie jest podatna na wstrzyknięcie kodu HTML. Atakujący bez uwierzytelnienia mogą wstrzyknąć dowolny kod HTML w formularze zamówień, który zostanie wyświetlony administratorowi podczas przeglądania zgłoszeń.
Wpływ biznesowy
Podatność ta może prowadzić do wyświetlania nieautoryzowanych treści lub potencjalnie złośliwego kodu w panelu administracyjnym WooCommerce, co może wpłynąć na integralność i bezpieczeństwo zarządzania zamówieniami. Operatorzy IT powinni zwrócić uwagę na możliwość wykorzystania tej luki przez atakujących do manipulacji danymi lub phishingu wewnątrz systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji WooCommerce i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nietypowych wpisów oraz przeglądać zgłoszenia zamówień pod kątem podejrzanych treści. Priorytetem jest szybka aktualizacja wtyczki do wersji po 9.0.2 lub nowszej, jeśli dostępna.