Вразливість XSS у плагіні WooCommerce – Lite для WordPress (CVE-2024-10882)

Вразливість Reflected XSS у плагіні WooCommerce – Lite для WordPress до версії 2.8.0 дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення плагіна.
CVE-2024-10882CVSS 6.1Web

Вразливість XSS у плагіні WooCommerce – Lite для WordPress (CVE-2024-10882)

Вразливість Reflected XSS у плагіні WooCommerce – Lite для WordPress до версії 2.8.0 дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
38.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce – Lite для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL у функціях add_query_arg та remove_query_arg у версіях до 2.8.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та довіру до вебсайту. Для власників інфраструктури це означає потенційні ризики компрометації сесій, викрадення облікових даних або поширення шкідливого коду. Своєчасне виявлення та усунення цієї проблеми є критично важливим для збереження безпеки вебресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce – Lite та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про безпечне поводження з посиланнями. Загалом, важливо регулярно моніторити безпекові оновлення та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки