CVE-2024-13793: luka w motywie Wolmart umożliwiająca wykonanie dowolnego shortcode
Wysokie ryzyko wykonania dowolnego shortcode w motywie Wolmart WooCommerce do wersji 1.8.11. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 26.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wolmart
Co wiadomo
Motyw Wolmart | Multi-Vendor Marketplace WooCommerce Theme dla WordPress w wersjach do 1.8.11 włącznie zawiera lukę pozwalającą na wykonanie dowolnego shortcode bez odpowiedniej walidacji. Atakujący bez uwierzytelnienia mogą wykorzystać tę podatność do uruchomienia nieautoryzowanych shortcode'ów.
Wpływ biznesowy
Luka ta może prowadzić do wykonania nieautoryzowanego kodu w środowisku WordPress, co zagraża integralności i bezpieczeństwu witryny oraz danych. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w przypadku sklepów internetowych korzystających z motywu Wolmart, gdyż może to skutkować naruszeniem poufności i dostępności usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Wolmart u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wykonujących shortcode, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję witryny na nieautoryzowane żądania. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.