CVE-2024-3047: podatność Server-Side Request Forgery w wtyczce WooCommerce PDF Invoices & Packing Slips

Wtyczka WooCommerce PDF Invoices & Packing Slips do wersji 3.8.0 ma podatność SSRF, umożliwiającą ataki zdalne. Zalecana szybka aktualizacja i monitoring.
CVE-2024-3047CVSS 7.2CMS

CVE-2024-3047: podatność Server-Side Request Forgery w wtyczce WooCommerce PDF Invoices & Packing Slips

Wtyczka WooCommerce PDF Invoices & Packing Slips do wersji 3.8.0 ma podatność SSRF, umożliwiającą ataki zdalne. Zalecana szybka aktualizacja i monitoring.

CVSS
7.2 HIGH
EPSS
32.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce pdf invoices\& packing slips

Co wiadomo

Wtyczka WooCommerce PDF Invoices & Packing Slips dla WordPressa do wersji 3.8.0 włącznie zawiera podatność typu Server-Side Request Forgery (SSRF) w funkcji transform(). Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Podatność SSRF może umożliwić atakującym dostęp do wewnętrznych usług sieciowych, co stwarza ryzyko wycieku lub modyfikacji danych oraz dalszych ataków na infrastrukturę IT. Operatorzy systemów korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z dostępem do krytycznych zasobów wewnętrznych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji nienarażonej na podatność, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do usług wewnętrznych, monitorować logi pod kątem nietypowych żądań oraz przeprowadzić przegląd konfiguracji zabezpieczeń. Priorytetowo należy ocenić ekspozycję aplikacji i wdrożyć środki zapobiegawcze minimalizujące ryzyko wykorzystania SSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS