CVE-2024-4038: Wykonanie dowolnego shortcode w wtyczce Back In Stock Notifier dla WooCommerce

Luka CVE-2024-4038 pozwala na wykonanie dowolnych shortcode'ów w wtyczce Back In Stock Notifier WooCommerce. Zalecana szybka aktualizacja.
CVE-2024-4038CVSS 6.5CMS

CVE-2024-4038: Wykonanie dowolnego shortcode w wtyczce Back In Stock Notifier dla WooCommerce

Luka CVE-2024-4038 pozwala na wykonanie dowolnych shortcode'ów w wtyczce Back In Stock Notifier WooCommerce. Zalecana szybka aktualizacja.

CVSS
6.5 MEDIUM
EPSS
39.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Back In Stock Notifier dla WooCommerce | WooCommerce Waitlist Pro do WordPressa do wersji 5.3.1 włącznie umożliwia nieautoryzowanym użytkownikom wykonanie dowolnych shortcode'ów. Wynika to z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać lukę do wykonania dowolnych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie WordPress. Może to skutkować naruszeniem integralności i bezpieczeństwa witryny, a także potencjalnym dostępem do wrażliwych danych lub eskalacją uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu na zewnętrzne ataki. Priorytetem jest szybka aktualizacja do wersji bez podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS