Luka w WooCommerce Food umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka WooCommerce Food do WordPress ma lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Zalecane szybkie aktualizacje.
CVE-2024-13792CVSS 7.3CMS

Luka w WooCommerce Food umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka WooCommerce Food do WordPress ma lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Zalecane szybkie aktualizacje.

CVSS
7.3 HIGH
EPSS
42.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce food

Co wiadomo

Wtyczka WooCommerce Food - Restaurant Menu & Food ordering dla WordPressa do wersji 3.3.2 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania dowolnych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie, potencjalnie wpływając na integralność i dostępność usług. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa CMS i danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Food u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybkie załatanie luki lub zastosowanie środków ograniczających ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS