Уразливість Server-Side Request Forgery у плагіні WooCommerce PDF Invoices & Packing Slips

Виявлено уразливість SSRF у плагіні WooCommerce PDF Invoices & Packing Slips до версії 3.8.0. Рекомендується оновлення та обмеження доступу.
CVE-2024-3047CVSS 7.2CMS

Уразливість Server-Side Request Forgery у плагіні WooCommerce PDF Invoices & Packing Slips

Виявлено уразливість SSRF у плагіні WooCommerce PDF Invoices & Packing Slips до версії 3.8.0. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
32.94%
Активно використовується
немає в KEV
Продукт
woocommerce pdf invoices\& packing slips

Що відомо

Плагін WooCommerce PDF Invoices & Packing Slips для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 3.8.0 включно через функцію transform(). Це дозволяє неавторизованим зловмисникам виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може призвести до несанкціонованого доступу та зміни інформації у внутрішніх сервісах, що підвищує ризик компрометації системи та витоку даних. Власники сайтів на базі WordPress з цим плагіном повинні врахувати високий рівень загрози та пріоритетно реагувати на проблему для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію сервера, переглянути журнали на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту внутрішніх сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки