Luka wtyczki Germanized for WooCommerce umożliwia wykonanie dowolnego shortcode
Wtyczka Germanized for WooCommerce do 3.20.5 umożliwia wykonanie dowolnego shortcode przez lukę w parametrze 'account_holder'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Germanized for WooCommerce dla WordPressa do wersji 3.20.5 włącznie posiada lukę pozwalającą na wykonanie dowolnego shortcode poprzez parametr 'account_holder'. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co umożliwia atakującym bez uwierzytelnienia wykonanie nieautoryzowanych działań.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania dowolnych shortcode'ów, co może prowadzić do nieautoryzowanego dostępu, manipulacji danymi lub innych działań szkodliwych dla serwisu. Może to wpłynąć na integralność i bezpieczeństwo sklepu internetowego opartego na WooCommerce, narażając firmę na utratę danych lub reputacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Germanized for WooCommerce i jej instalację. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji wykorzystującej parametr 'account_holder', monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.