Luka w WooCommerce Product Table Lite umożliwia wykonanie dowolnych shortcode'ów

Wtyczka WooCommerce Product Table Lite do 3.8.6 umożliwia wykonanie dowolnych shortcode'ów i jest podatna na XSS. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-10899CVSS 7.3Web

Luka w WooCommerce Product Table Lite umożliwia wykonanie dowolnych shortcode'ów

Wtyczka WooCommerce Product Table Lite do 3.8.6 umożliwia wykonanie dowolnych shortcode'ów i jest podatna na XSS. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.3 HIGH
EPSS
44.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce product table

Co wiadomo

Wtyczka WooCommerce Product Table Lite dla WordPressa do wersji 3.8.6 włącznie zawiera lukę pozwalającą nieautoryzowanym użytkownikom na wykonanie dowolnych shortcode'ów poprzez niewłaściwą walidację parametrów. Dodatkowo parametr 'id' jest podatny na ataki typu Reflected Cross-Site Scripting (XSS).

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania złośliwych shortcode'ów, co może prowadzić do nieautoryzowanego działania na stronie, w tym potencjalnego wstrzyknięcia złośliwego kodu lub manipulacji treścią. Wykorzystanie podatności XSS może skutkować kradzieżą sesji użytkowników lub innymi atakami na odwiedzających stronę. Właściciele stron i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Product Table Lite i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do funkcji wykonujących shortcode'y oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd zabezpieczeń aplikacji i stosować mechanizmy ochrony przed XSS, takie jak filtrowanie i kodowanie danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS