CVE-2024-6458: luka w wtyczce WooCommerce Product Table Lite umożliwiająca modyfikację tytułów postów
Luka w WooCommerce Product Table Lite umożliwia nieautoryzowaną zmianę tytułów postów i XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce product table
Co wiadomo
Wtyczka WooCommerce Product Table Lite do WordPressa do wersji 3.5.1 włącznie posiada lukę umożliwiającą nieautoryzowaną zmianę tytułów postów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiedniej weryfikacji uprawnień i sanitizacji danych może prowadzić do trwałego ataku Cross-Site Scripting (XSS) widocznego dla administratorów.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą zmieniać tytuły dowolnych postów, co może prowadzić do dezinformacji lub manipulacji treścią. Ponadto, możliwość trwałego XSS stwarza ryzyko przejęcia sesji administratora lub innych działań złośliwych, co zagraża integralności i bezpieczeństwu witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Product Table Lite u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawki. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zmian tytułów oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i audyty bezpieczeństwa pomogą w wykrywaniu podobnych zagrożeń.