Уразливість у WooCommerce Product Table Lite дозволяє виконувати довільні шорткоди

Виявлено уразливість у WooCommerce Product Table Lite, що дозволяє виконувати довільні шорткоди та XSS-атаки. Рекомендується оновлення плагіна.
CVE-2024-10899CVSS 7.3Web

Уразливість у WooCommerce Product Table Lite дозволяє виконувати довільні шорткоди

Виявлено уразливість у WooCommerce Product Table Lite, що дозволяє виконувати довільні шорткоди та XSS-атаки. Рекомендується оновлення плагіна.

CVSS
7.3 HIGH
EPSS
44.39%
Активно використовується
немає в KEV
Продукт
woocommerce product table

Що відомо

Плагін WooCommerce Product Table Lite для WordPress версії до 3.8.6 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку параметра 'id'. Цей же параметр також вразливий до відбитого міжсайтового скриптингу (XSS).

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів або команд на сайті, що підвищує ризик компрометації веб-сайту та впливає на довіру користувачів. Власники інфраструктури повинні враховувати можливі наслідки для безпеки та цілісності даних, а також потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce Product Table Lite від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'id', провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки