CVE · Medium

CVE-2024-37297 — WooCommerce [woocommerce] < 8.9.3

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-37297 WooCommerce [woocommerce] < 8.9.3 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 8.9.3 8.9.3 2024-06-10

CVE-2024-37297

Las versiones de WooCommerce desde la 8.8 contienen una vulnerabilidad de cross-site scripting reflejado donde los atacantes pueden elaborar enlaces maliciosos con HTML y JavaScript inyectado que la librería Sourcebuster.js procesa e inserta sin sanitizar en formularios de pago y registro clásicos. Aunque el código malicioso no se persiste en la base de datos, las víctimas que hacen clic en tales enlaces podrían tener comprometidos sus datos de navegador e información de sesión. La vulnerabilidad ha sido corregida en las versiones 8.8.5 y 8.9.3, con una mitigación alternativa disponible deshabilitando la función Order Attribution.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.