CVE-2019-25214: luka w ShopWP umożliwiająca obejście autoryzacji

ShopWP do wersji 2.0.4 ma lukę umożliwiającą nieautoryzowany dostęp do REST API, co pozwala na zmianę ustawień i wstrzykiwanie złośliwego kodu.
CVE-2019-25214CVSS 7.2CMS

CVE-2019-25214: luka w ShopWP umożliwiająca obejście autoryzacji

ShopWP do wersji 2.0.4 ma lukę umożliwiającą nieautoryzowany dostęp do REST API, co pozwala na zmianę ustawień i wstrzykiwanie złośliwego kodu.

CVSS
7.2 HIGH
EPSS
25.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
shopwp

Co wiadomo

Wtyczka ShopWP dla WordPressa do wersji 2.0.4 ma lukę pozwalającą na obejście mechanizmów autoryzacji przez brak odpowiedniej weryfikacji uprawnień w kilku trasach REST API. Atakujący bez uwierzytelnienia mogą wywoływać te endpointy i wykonywać nieautoryzowane działania, takie jak zmiana ustawień wtyczki czy wstrzykiwanie złośliwych skryptów.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką ShopWP, gdyż umożliwia zdalne przejęcie kontroli nad konfiguracją wtyczki i potencjalne wprowadzenie złośliwego kodu. Może to prowadzić do naruszenia integralności i bezpieczeństwa witryny, a także utraty zaufania użytkowników.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki ShopWP i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do REST API, monitorowanie logów pod kątem podejrzanych wywołań oraz priorytetowe wdrożenie poprawek po ich udostępnieniu przez producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS