Luka IP Address Spoofing w wtyczce BigBuy Dropshipping Connector dla WooCommerce
Podatność IP Spoofing w wtyczce BigBuy Dropshipping Connector dla WooCommerce umożliwia nieautoryzowany dostęp do phpinfo(). Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BigBuy Dropshipping Connector dla WooCommerce do WordPressa jest podatna na podszywanie się pod adres IP w wersjach do 2.0.5 włącznie. Luka wynika z niewystarczającej walidacji adresów IP i używania nagłówków HTTP dostarczanych przez użytkownika do identyfikacji IP, co umożliwia nieautoryzowanym atakującym uzyskanie danych z phpinfo().
Wpływ biznesowy
Podatność może prowadzić do ujawnienia szczegółowych informacji o konfiguracji serwera PHP, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Operatorzy serwisów korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli serwer jest publicznie dostępny. Niewłaściwa identyfikacja adresów IP może także zakłócać mechanizmy bezpieczeństwa oparte na adresach IP.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych żądań oraz zweryfikować mechanizmy walidacji adresów IP. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.