CVE-2024-6458: luka w wtyczce WooCommerce Product Table Lite umożliwiająca modyfikację tytułów postów

Luka w WooCommerce Product Table Lite umożliwia nieautoryzowaną zmianę tytułów postów i XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-6458CVSS 6.4Web

CVE-2024-6458: luka w wtyczce WooCommerce Product Table Lite umożliwiająca modyfikację tytułów postów

Luka w WooCommerce Product Table Lite umożliwia nieautoryzowaną zmianę tytułów postów i XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.4 MEDIUM
EPSS
21.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce product table

Co wiadomo

Wtyczka WooCommerce Product Table Lite do WordPressa do wersji 3.5.1 włącznie posiada lukę umożliwiającą nieautoryzowaną zmianę tytułów postów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiedniej weryfikacji uprawnień i sanitizacji danych może prowadzić do trwałego ataku Cross-Site Scripting (XSS) widocznego dla administratorów.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą zmieniać tytuły dowolnych postów, co może prowadzić do dezinformacji lub manipulacji treścią. Ponadto, możliwość trwałego XSS stwarza ryzyko przejęcia sesji administratora lub innych działań złośliwych, co zagraża integralności i bezpieczeństwu witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Product Table Lite u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawki. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zmian tytułów oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i audyty bezpieczeństwa pomogą w wykrywaniu podobnych zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS