Уразливість виконання довільних шорткодів у плагіні Orders Tracking для WooCommerce

Плагін Orders Tracking для WooCommerce має уразливість виконання довільних шорткодів. Оновіть до версії 1.2.11 для захисту сайту WordPress.
CVE-2024-4039CVSS 6.5Web

Уразливість виконання довільних шорткодів у плагіні Orders Tracking для WooCommerce

Плагін Orders Tracking для WooCommerce має уразливість виконання довільних шорткодів. Оновіть до версії 1.2.11 для захисту сайту WordPress.

CVSS
6.5 MEDIUM
EPSS
46.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Orders Tracking для WooCommerce у версіях до 1.2.10 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних. Часткове виправлення було випущено у версії 1.2.10, а повне — у 1.2.11.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний код через шорткоди, що може призвести до компрометації сайту на WordPress, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні оцінити ризики, особливо якщо використовують уразливі версії плагіна, і вжити заходів для мінімізації потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Orders Tracking для WooCommerce до версії 1.2.11 або новішої. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, перевірити журнали на ознаки експлуатації уразливості та провести аудит безпеки сайту. Загалом, слід регулярно перевіряти наявність оновлень та застосовувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки