Вразливість Reflected XSS у Conversios – Google Analytics 4 для WooCommerce

Вразливість Reflected XSS у плагіні Conversios GA4 для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр tiktok_user_id. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-6288CVSS 4.7Web

Вразливість Reflected XSS у Conversios – Google Analytics 4 для WooCommerce

Вразливість Reflected XSS у плагіні Conversios GA4 для WooCommerce дозволяє впроваджувати шкідливі скрипти через параметр tiktok_user_id. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.7 MEDIUM
EPSS
34.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Conversios – Google Analytics 4 (GA4), Meta Pixel та інші через Google Tag Manager для WooCommerce містить вразливість Reflected Cross-Site Scripting через параметр 'tiktok_user_id' у версіях до 7.1.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувача. Для власників інфраструктури це означає потенційні ризики безпеки вебсайту та втрату довіри клієнтів. Середній рівень серйозності вказує на необхідність своєчасного реагування для запобігання інцидентам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити вплив через зменшення експозиції вразливих параметрів, провести аналіз логів на ознаки експлуатації та підвищити пильність при моніторингу безпеки вебресурсу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки