Уразливість у WooCommerce дозволяє XSS-атаки через посилання

Виявлено XSS-уразливість у WooCommerce 8.8. Оновіть до 8.8.5 або 8.9.3, щоб захистити магазин від атак через посилання.
CVE-2024-37297CVSS 5.4CMS

Уразливість у WooCommerce дозволяє XSS-атаки через посилання

Виявлено XSS-уразливість у WooCommerce 8.8. Оновіть до 8.8.5 або 8.9.3, щоб захистити магазин від атак через посилання.

CVSS
5.4 MEDIUM
EPSS
38.87%
Активно використовується
немає в KEV
Продукт
woocommerce

Що відомо

У WooCommerce версії 8.8 виявлено вразливість, що дозволяє виконувати міжсайтові скриптові атаки (XSS) через спеціально сформовані посилання. Зловмисник може вставити шкідливий HTML та JavaScript, які виконуються у браузері жертви під час оформлення замовлення або реєстрації.

Бізнес-вплив

Ця уразливість може призвести до викрадення сесій користувачів та компрометації даних, що зберігаються у браузері. Для власників інтернет-магазинів на WooCommerce це означає потенційний ризик втрати довіри клієнтів та порушення безпеки особистих даних. Середній рівень загрози вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити WooCommerce до версій 8.8.5 або 8.9.3, де ця уразливість вже виправлена. Якщо оновлення наразі неможливе, тимчасово вимкніть функцію Order Attribution. Також варто перевірити журнали безпеки на наявність підозрілої активності та обмежити доступ до форм оформлення замовлення та реєстрації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки