CVE-2024-1758: podatność Server-Side Request Forgery w wtyczce SuperFaktura WooCommerce
Podatność SSRF w wtyczce SuperFaktura WooCommerce do wersji 1.40.3 umożliwia ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 41.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- superfaktura woocommerce
Co wiadomo
Wtyczka SuperFaktura WooCommerce dla WordPressa do wersji 1.40.3 włącznie zawiera podatność Server-Side Request Forgery (SSRF) w funkcji wc_sf_url_check. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym wykonywanie żądań sieciowych do dowolnych lokalizacji z serwera aplikacji.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do przesyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Może to zwiększyć ryzyko naruszenia bezpieczeństwa infrastruktury IT oraz wpłynąć na integralność i poufność danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SuperFaktura WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję wewnętrznych usług. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.