CVE-2024-11034: Wysokie ryzyko wykonania dowolnego shortcode w wtyczce WooCommerce Get a Quote

Wysokie ryzyko wykonania dowolnego shortcode w wtyczce WooCommerce Get a Quote. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-11034CVSS 7.3Web

CVE-2024-11034: Wysokie ryzyko wykonania dowolnego shortcode w wtyczce WooCommerce Get a Quote

Wysokie ryzyko wykonania dowolnego shortcode w wtyczce WooCommerce Get a Quote. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
50.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress 'Request a Quote for WooCommerce and Elementor – Get a Quote Button – Product Enquiry Form Popup – Product Quotation' jest podatna na wykonanie dowolnego shortcode poprzez akcję AJAX fire_contact_form w wersjach do 1.4 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co umożliwia nieautoryzowanym atakującym wykonanie kodu.

Wpływ biznesowy

Podatność ta może pozwolić atakującym na wykonanie nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień, wycieku danych lub innych niepożądanych działań na stronie internetowej. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swojej infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki, ogranicz ekspozycję funkcji AJAX fire_contact_form, monitoruj logi pod kątem podejrzanej aktywności i priorytetyzuj działania naprawcze. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS