Уразливість Server-Side Request Forgery у плагіні SuperFaktura WooCommerce

Виявлено SSRF у плагіні SuperFaktura WooCommerce для WordPress, що дозволяє аутентифікованим користувачам виконувати довільні запити.
CVE-2024-1758CVSS 5.4Web

Уразливість Server-Side Request Forgery у плагіні SuperFaktura WooCommerce

Виявлено SSRF у плагіні SuperFaktura WooCommerce для WordPress, що дозволяє аутентифікованим користувачам виконувати довільні запити.

CVSS
5.4 MEDIUM
EPSS
41.95%
Активно використовується
немає в KEV
Продукт
superfaktura woocommerce

Що відомо

Плагін SuperFaktura WooCommerce для WordPress містить уразливість SSRF у версіях до 1.40.3 включно через функцію wc_sf_url_check. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть виконувати запити до довільних адрес від імені вебдодатку, що дозволяє отримувати та змінювати інформацію внутрішніх сервісів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до внутрішніх ресурсів організації через вебдодаток, що підвищує ризик витоку даних або порушення цілісності систем. Власники інфраструктури повинні врахувати потенційний вплив на безпеку внутрішніх сервісів і відповідно пріоритезувати заходи захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SuperFaktura WooCommerce від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки