CVE-2024-13793: luka w motywie Wolmart umożliwiająca wykonanie dowolnego shortcode

Wysokie ryzyko wykonania dowolnego shortcode w motywie Wolmart WooCommerce do wersji 1.8.11. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-13793CVSS 7.3CMS

CVE-2024-13793: luka w motywie Wolmart umożliwiająca wykonanie dowolnego shortcode

Wysokie ryzyko wykonania dowolnego shortcode w motywie Wolmart WooCommerce do wersji 1.8.11. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
26.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
wolmart

Co wiadomo

Motyw Wolmart | Multi-Vendor Marketplace WooCommerce Theme dla WordPress w wersjach do 1.8.11 włącznie zawiera lukę pozwalającą na wykonanie dowolnego shortcode bez odpowiedniej walidacji. Atakujący bez uwierzytelnienia mogą wykorzystać tę podatność do uruchomienia nieautoryzowanych shortcode'ów.

Wpływ biznesowy

Luka ta może prowadzić do wykonania nieautoryzowanego kodu w środowisku WordPress, co zagraża integralności i bezpieczeństwu witryny oraz danych. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w przypadku sklepów internetowych korzystających z motywu Wolmart, gdyż może to skutkować naruszeniem poufności i dostępności usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Wolmart u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wykonujących shortcode, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję witryny na nieautoryzowane żądania. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS