Вразливість Server-Side Request Forgery у плагіні Order Export & Order Import для WooCommerce

Вразливість SSRF у плагіні Order Export & Import для WooCommerce дозволяє адміністраторам робити небезпечні запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-13923CVSS 7.6Web

Вразливість Server-Side Request Forgery у плагіні Order Export & Order Import для WooCommerce

Вразливість SSRF у плагіні Order Export & Import для WooCommerce дозволяє адміністраторам робити небезпечні запити. Рекомендується оновлення та обмеження доступу.

CVSS
7.6 HIGH
EPSS
28.91%
Активно використовується
немає в KEV
Продукт
order export \& order import for woocommerce

Що відомо

Плагін Order Export & Order Import для WooCommerce має вразливість Server-Side Request Forgery (SSRF) у функції validate_file() у всіх версіях до 2.6.0 включно. Зловмисники з правами адміністратора можуть здійснювати веб-запити до довільних внутрішніх ресурсів через веб-додаток.

Бізнес-вплив

Ця вразливість дозволяє авторизованим адміністраторам виконувати запити до внутрішніх сервісів, що може призвести до витоку або зміни конфіденційної інформації. Власники інфраструктури ризикують компрометацією внутрішніх систем та порушенням цілісності даних, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки