CVE-2024-13923: podatność SSRF w wtyczce Order Export & Order Import dla WooCommerce
Wtyczka WooCommerce Order Export & Import do wersji 2.6.0 ma podatność SSRF, umożliwiającą ataki z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.6 HIGH
- EPSS
- 28.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- order export \& order import for woocommerce
Co wiadomo
Wtyczka Order Export & Order Import dla WooCommerce w wersjach do 2.6.0 włącznie zawiera podatność Server-Side Request Forgery (SSRF) w funkcji validate_file(). Umożliwia to atakującym z uprawnieniami administratora wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji.
Wpływ biznesowy
Podatność SSRF pozwala na wykonywanie nieautoryzowanych zapytań do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych oraz potencjalnego naruszenia integralności systemu. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataku lub uzyskania dostępu do zasobów wewnętrznych, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd konfiguracji sieci i ograniczyć możliwość wykonywania zewnętrznych żądań przez aplikację.