CVE-2024-1758: podatność Server-Side Request Forgery w wtyczce SuperFaktura WooCommerce

Podatność SSRF w wtyczce SuperFaktura WooCommerce do wersji 1.40.3 umożliwia ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1758CVSS 5.4Web

CVE-2024-1758: podatność Server-Side Request Forgery w wtyczce SuperFaktura WooCommerce

Podatność SSRF w wtyczce SuperFaktura WooCommerce do wersji 1.40.3 umożliwia ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
41.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
superfaktura woocommerce

Co wiadomo

Wtyczka SuperFaktura WooCommerce dla WordPressa do wersji 1.40.3 włącznie zawiera podatność Server-Side Request Forgery (SSRF) w funkcji wc_sf_url_check. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym wykonywanie żądań sieciowych do dowolnych lokalizacji z serwera aplikacji.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do przesyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Może to zwiększyć ryzyko naruszenia bezpieczeństwa infrastruktury IT oraz wpłynąć na integralność i poufność danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SuperFaktura WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję wewnętrznych usług. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS