CVE-2024-12421: Luka wtyczki Coupon Affiliates dla WooCommerce umożliwiająca wykonanie dowolnego shortcode
Wtyczka Coupon Affiliates dla WooCommerce miała lukę pozwalającą na wykonanie dowolnego shortcode i ataki XSS. Aktualizuj do wersji 5.16.7.2, aby zabezpieczyć stronę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 38.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Coupon Affiliates – Affiliate Plugin for WooCommerce dla WordPress do wersji 5.16.7.1 zawierała lukę pozwalającą na wykonanie dowolnego shortcode bez odpowiedniej walidacji. Luka ta umożliwiała nieautoryzowanym atakującym uruchamianie shortcode oraz była podatna na ataki typu Reflected Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka w wtyczce może prowadzić do wykonania nieautoryzowanego kodu w kontekście strony, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. Atakujący mogą wykorzystać tę podatność do przeprowadzenia ataków XSS, co może skutkować kradzieżą sesji lub innymi niepożądanymi działaniami. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Coupon Affiliates do wersji co najmniej 5.16.7.2, w której załatano możliwość wykonania dowolnego shortcode. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne praktyki minimalizacji ekspozycji i zabezpieczeń aplikacji WordPress.