Krytyczna luka wtyczki Stripe Payment dla WooCommerce umożliwiająca obejście uwierzytelniania

Krytyczna luka wtyczki Stripe Payment dla WooCommerce umożliwia obejście uwierzytelniania i przejęcie kont klientów. Zalecana szybka aktualizacja.
CVE-2023-3162CVSS 9.8Web

Krytyczna luka wtyczki Stripe Payment dla WooCommerce umożliwiająca obejście uwierzytelniania

Krytyczna luka wtyczki Stripe Payment dla WooCommerce umożliwia obejście uwierzytelniania i przejęcie kont klientów. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
58.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
stripe payment plugin for woocommerce

Co wiadomo

Wtyczka Stripe Payment dla WooCommerce w wersjach do 3.7.7 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym zalogowanie się jako użytkownicy posiadający zamówienia. Problem wynika z niewystarczającej weryfikacji użytkownika podczas realizacji płatności przez Stripe.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia kont klientów sklepu internetowego, co stwarza ryzyko nadużyć, utraty danych osobowych oraz naruszenia zaufania klientów. Operatorzy sklepów WooCommerce korzystający z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze, aby zabezpieczyć infrastrukturę i dane użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Stripe Payment dla WooCommerce u dostawcy oraz jej instalację. W przypadku braku natychmiastowej aktualizacji, należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych logowań oraz przeprowadzić ocenę ryzyka. Priorytetowo należy wdrożyć środki zapobiegające nieautoryzowanemu dostępowi do kont użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS