CVE-2024-11034: Wysokie ryzyko wykonania dowolnego shortcode w wtyczce WooCommerce Get a Quote
Wysokie ryzyko wykonania dowolnego shortcode w wtyczce WooCommerce Get a Quote. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 50.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress 'Request a Quote for WooCommerce and Elementor – Get a Quote Button – Product Enquiry Form Popup – Product Quotation' jest podatna na wykonanie dowolnego shortcode poprzez akcję AJAX fire_contact_form w wersjach do 1.4 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co umożliwia nieautoryzowanym atakującym wykonanie kodu.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na wykonanie nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień, wycieku danych lub innych niepożądanych działań na stronie internetowej. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swojej infrastruktury webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki, ogranicz ekspozycję funkcji AJAX fire_contact_form, monitoruj logi pod kątem podejrzanej aktywności i priorytetyzuj działania naprawcze. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.