Luka w WooCommerce Product Table Lite umożliwia wykonanie dowolnych shortcode'ów
Wtyczka WooCommerce Product Table Lite do 3.8.6 umożliwia wykonanie dowolnych shortcode'ów i jest podatna na XSS. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.3 HIGH
- EPSS
- 44.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce product table
Co wiadomo
Wtyczka WooCommerce Product Table Lite dla WordPressa do wersji 3.8.6 włącznie zawiera lukę pozwalającą nieautoryzowanym użytkownikom na wykonanie dowolnych shortcode'ów poprzez niewłaściwą walidację parametrów. Dodatkowo parametr 'id' jest podatny na ataki typu Reflected Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania złośliwych shortcode'ów, co może prowadzić do nieautoryzowanego działania na stronie, w tym potencjalnego wstrzyknięcia złośliwego kodu lub manipulacji treścią. Wykorzystanie podatności XSS może skutkować kradzieżą sesji użytkowników lub innymi atakami na odwiedzających stronę. Właściciele stron i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Product Table Lite i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do funkcji wykonujących shortcode'y oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd zabezpieczeń aplikacji i stosować mechanizmy ochrony przed XSS, takie jak filtrowanie i kodowanie danych wejściowych.