CVE-2024-4038: Wykonanie dowolnego shortcode w wtyczce Back In Stock Notifier dla WooCommerce
Luka CVE-2024-4038 pozwala na wykonanie dowolnych shortcode'ów w wtyczce Back In Stock Notifier WooCommerce. Zalecana szybka aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Back In Stock Notifier dla WooCommerce | WooCommerce Waitlist Pro do WordPressa do wersji 5.3.1 włącznie umożliwia nieautoryzowanym użytkownikom wykonanie dowolnych shortcode'ów. Wynika to z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać lukę do wykonania dowolnych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie WordPress. Może to skutkować naruszeniem integralności i bezpieczeństwa witryny, a także potencjalnym dostępem do wrażliwych danych lub eskalacją uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu na zewnętrzne ataki. Priorytetem jest szybka aktualizacja do wersji bez podatności.