CVE-2024-13487: Luka w wtyczce CURCY dla WooCommerce umożliwiająca wykonanie dowolnego shortcode

Wtyczka CURCY dla WooCommerce do wersji 2.2.5 pozwala na wykonanie dowolnych shortcode przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja.
CVE-2024-13487CVSS 7.3Mail

CVE-2024-13487: Luka w wtyczce CURCY dla WooCommerce umożliwiająca wykonanie dowolnego shortcode

Wtyczka CURCY dla WooCommerce do wersji 2.2.5 pozwala na wykonanie dowolnych shortcode przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja.

CVSS
7.3 HIGH
EPSS
49.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CURCY – Multi Currency for WooCommerce do WordPressa (wersje do 2.2.5 włącznie) zawiera lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode w funkcji get_products_price().

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.3) może pozwolić atakującym na wykonanie nieautoryzowanego kodu w środowisku WordPress, co może prowadzić do eskalacji uprawnień, manipulacji danymi lub innych działań szkodliwych dla integralności i dostępności sklepu internetowego. Operatorzy WooCommerce powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z wtyczki CURCY.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CURCY i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania. Regularne przeglądy i audyty bezpieczeństwa środowiska WooCommerce są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS