Luka w WooCommerce Product Table Lite umożliwiająca wykonanie dowolnych shortcode'ów
Wtyczka WooCommerce Product Table Lite do wersji 3.9.4 ma poważną lukę pozwalającą na wykonanie dowolnych shortcode'ów i ataki XSS. Zalecane jest szybkie działanie.
- CVSS
- 7.3 HIGH
- EPSS
- 42.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce product table
Co wiadomo
Wtyczka WooCommerce Product Table Lite dla WordPressa do wersji 3.9.4 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji parametrów przed wywołaniem funkcji do_shortcode, co umożliwia także ataki typu Reflected Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.3) może pozwolić atakującym na wykonanie nieautoryzowanego kodu w kontekście strony internetowej, co może prowadzić do przejęcia kontroli nad witryną, wycieku danych lub dalszych ataków na użytkowników. Właściciele sklepów internetowych korzystający z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa swojej platformy e-commerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Product Table Lite i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji wykonujących shortcode'y, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd zabezpieczeń serwisu i wdrożyć mechanizmy ochrony przed XSS.