CVE-2024-13487: Luka w wtyczce CURCY dla WooCommerce umożliwiająca wykonanie dowolnego shortcode
Wtyczka CURCY dla WooCommerce do wersji 2.2.5 pozwala na wykonanie dowolnych shortcode przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja.
- CVSS
- 7.3 HIGH
- EPSS
- 49.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CURCY – Multi Currency for WooCommerce do WordPressa (wersje do 2.2.5 włącznie) zawiera lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode w funkcji get_products_price().
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.3) może pozwolić atakującym na wykonanie nieautoryzowanego kodu w środowisku WordPress, co może prowadzić do eskalacji uprawnień, manipulacji danymi lub innych działań szkodliwych dla integralności i dostępności sklepu internetowego. Operatorzy WooCommerce powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z wtyczki CURCY.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CURCY i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania. Regularne przeglądy i audyty bezpieczeństwa środowiska WooCommerce są wskazane.