CVE-2019-25214: luka w ShopWP umożliwiająca obejście autoryzacji
ShopWP do wersji 2.0.4 ma lukę umożliwiającą nieautoryzowany dostęp do REST API, co pozwala na zmianę ustawień i wstrzykiwanie złośliwego kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 25.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shopwp
Co wiadomo
Wtyczka ShopWP dla WordPressa do wersji 2.0.4 ma lukę pozwalającą na obejście mechanizmów autoryzacji przez brak odpowiedniej weryfikacji uprawnień w kilku trasach REST API. Atakujący bez uwierzytelnienia mogą wywoływać te endpointy i wykonywać nieautoryzowane działania, takie jak zmiana ustawień wtyczki czy wstrzykiwanie złośliwych skryptów.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką ShopWP, gdyż umożliwia zdalne przejęcie kontroli nad konfiguracją wtyczki i potencjalne wprowadzenie złośliwego kodu. Może to prowadzić do naruszenia integralności i bezpieczeństwa witryny, a także utraty zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki ShopWP i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do REST API, monitorowanie logów pod kątem podejrzanych wywołań oraz priorytetowe wdrożenie poprawek po ich udostępnieniu przez producenta.