CVE-2024-3047: podatność Server-Side Request Forgery w wtyczce WooCommerce PDF Invoices & Packing Slips
Wtyczka WooCommerce PDF Invoices & Packing Slips do wersji 3.8.0 ma podatność SSRF, umożliwiającą ataki zdalne. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 7.2 HIGH
- EPSS
- 32.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce pdf invoices\& packing slips
Co wiadomo
Wtyczka WooCommerce PDF Invoices & Packing Slips dla WordPressa do wersji 3.8.0 włącznie zawiera podatność typu Server-Side Request Forgery (SSRF) w funkcji transform(). Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Podatność SSRF może umożliwić atakującym dostęp do wewnętrznych usług sieciowych, co stwarza ryzyko wycieku lub modyfikacji danych oraz dalszych ataków na infrastrukturę IT. Operatorzy systemów korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z dostępem do krytycznych zasobów wewnętrznych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji nienarażonej na podatność, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do usług wewnętrznych, monitorować logi pod kątem nietypowych żądań oraz przeprowadzić przegląd konfiguracji zabezpieczeń. Priorytetowo należy ocenić ekspozycję aplikacji i wdrożyć środki zapobiegawcze minimalizujące ryzyko wykorzystania SSRF.