CVE-2024-9944: podatność na wstrzyknięcie HTML w WooCommerce

Podatność CVE-2024-9944 w WooCommerce umożliwia wstrzyknięcie HTML przez formularze zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9944CVSS 5.3CMS

CVE-2024-9944: podatność na wstrzyknięcie HTML w WooCommerce

Podatność CVE-2024-9944 w WooCommerce umożliwia wstrzyknięcie HTML przez formularze zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
46.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce

Co wiadomo

Wtyczka WooCommerce dla WordPressa do wersji 9.0.2 włącznie jest podatna na wstrzyknięcie kodu HTML. Atakujący bez uwierzytelnienia mogą wstrzyknąć dowolny kod HTML w formularze zamówień, który zostanie wyświetlony administratorowi podczas przeglądania zgłoszeń.

Wpływ biznesowy

Podatność ta może prowadzić do wyświetlania nieautoryzowanych treści lub potencjalnie złośliwego kodu w panelu administracyjnym WooCommerce, co może wpłynąć na integralność i bezpieczeństwo zarządzania zamówieniami. Operatorzy IT powinni zwrócić uwagę na możliwość wykorzystania tej luki przez atakujących do manipulacji danymi lub phishingu wewnątrz systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji WooCommerce i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nietypowych wpisów oraz przeglądać zgłoszenia zamówień pod kątem podejrzanych treści. Priorytetem jest szybka aktualizacja wtyczki do wersji po 9.0.2 lub nowszej, jeśli dostępna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS