Вразливість виконання довільних шорткодів у плагіні Request a Quote для WooCommerce

Вразливість високої критичності у плагіні Request a Quote дозволяє виконувати довільні шорткоди через AJAX. Рекомендується оновлення та обмеження доступу.
CVE-2024-11034CVSS 7.3Web

Вразливість виконання довільних шорткодів у плагіні Request a Quote для WooCommerce

Вразливість високої критичності у плагіні Request a Quote дозволяє виконувати довільні шорткоди через AJAX. Рекомендується оновлення та обмеження доступу.

CVSS
7.3 HIGH
EPSS
50.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Request a Quote для WooCommerce та Elementor має вразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX дію fire_contact_form у версіях до 1.4 включно. Це пов’язано з відсутністю належної валідації перед викликом do_shortcode.

Бізнес-вплив

Вразливість може бути використана зловмисниками для виконання шкідливих шорткодів на сайті, що може призвести до компрометації веб-ресурсу, витоку даних або порушення роботи сайту. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дії fire_contact_form, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки