CVE-2024-13923: podatność SSRF w wtyczce Order Export & Order Import dla WooCommerce

Wtyczka WooCommerce Order Export & Import do wersji 2.6.0 ma podatność SSRF, umożliwiającą ataki z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13923CVSS 7.6Web

CVE-2024-13923: podatność SSRF w wtyczce Order Export & Order Import dla WooCommerce

Wtyczka WooCommerce Order Export & Import do wersji 2.6.0 ma podatność SSRF, umożliwiającą ataki z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.6 HIGH
EPSS
28.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
order export \& order import for woocommerce

Co wiadomo

Wtyczka Order Export & Order Import dla WooCommerce w wersjach do 2.6.0 włącznie zawiera podatność Server-Side Request Forgery (SSRF) w funkcji validate_file(). Umożliwia to atakującym z uprawnieniami administratora wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji.

Wpływ biznesowy

Podatność SSRF pozwala na wykonywanie nieautoryzowanych zapytań do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych oraz potencjalnego naruszenia integralności systemu. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataku lub uzyskania dostępu do zasobów wewnętrznych, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd konfiguracji sieci i ograniczyć możliwość wykonywania zewnętrznych żądań przez aplikację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS