Вразливість XSS у плагіні WordPress eCommerce до версії 2.9.0

Вразливість Reflected XSS у плагіні WordPress eCommerce до версії 2.9.0 може загрожувати адміністраторам сайту. Рекомендується оновлення та посилення безпеки.
CVE-2024-14015CVSS 7.1CMS

Вразливість XSS у плагіні WordPress eCommerce до версії 2.9.0

Вразливість Reflected XSS у плагіні WordPress eCommerce до версії 2.9.0 може загрожувати адміністраторам сайту. Рекомендується оновлення та посилення безпеки.

CVSS
7.1 HIGH
EPSS
33.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress eCommerce версії до 2.9.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відбитого міжсайтового скриптингу (Reflected XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість дозволяє зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризик компрометації управління сайтом та впливає на безпеку і довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress eCommerce та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Пріоритетом має бути мінімізація впливу вразливості до застосування офіційних патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки