CVE-2024-37297
Las versiones de WooCommerce desde la 8.8 contienen una vulnerabilidad de cross-site scripting reflejado donde los atacantes pueden elaborar enlaces maliciosos con HTML y JavaScript inyectado que la librería Sourcebuster.js procesa e inserta sin sanitizar en formularios de pago y registro clásicos. Aunque el código malicioso no se persiste en la base de datos, las víctimas que hacen clic en tales enlaces podrían tener comprometidos sus datos de navegador e información de sesión. La vulnerabilidad ha sido corregida en las versiones 8.8.5 y 8.9.3, con una mitigación alternativa disponible deshabilitando la función Order Attribution.
Basado en datos públicos de CVE (MITRE/NVD).