Уразливість у WooCommerce Product Table Lite дозволяє виконувати довільні шорткоди

Виявлено уразливість у WooCommerce Product Table Lite, що дозволяє виконувати довільні шорткоди та XSS-атаки. Рекомендується оновлення плагіна.
CVE-2024-13472CVSS 7.3Web

Уразливість у WooCommerce Product Table Lite дозволяє виконувати довільні шорткоди

Виявлено уразливість у WooCommerce Product Table Lite, що дозволяє виконувати довільні шорткоди та XSS-атаки. Рекомендується оновлення плагіна.

CVSS
7.3 HIGH
EPSS
42.79%
Активно використовується
немає в KEV
Продукт
woocommerce product table

Що відомо

Плагін WooCommerce Product Table Lite для WordPress версій до 3.9.4 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку параметра 'sc_attrs'. Цей же параметр також вразливий до відбитого міжсайтового скриптингу (Reflected XSS).

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів або команд на сайті, що може порушити цілісність і безпеку вебресурсу, а також викликати витік даних або компрометацію користувацьких сесій. Це створює високий ризик для власників інфраструктури та ІТ-операторів, особливо якщо плагін використовується на продуктивних сайтах.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Product Table Lite від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'sc_attrs', провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки