CVE-2023-4703: luka wtyczki All in One B2B dla WooCommerce umożliwiająca eskalację uprawnień
Wtyczka All in One B2B dla WooCommerce do 1.0.3 umożliwia nieautoryzowaną zmianę danych użytkowników i eskalację uprawnień administratora.
- CVSS
- 7.5 HIGH
- EPSS
- 43.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- all in one b2b for woocommerce
Co wiadomo
Wtyczka All in One B2B dla WooCommerce w wersjach do 1.0.3 nieprawidłowo weryfikuje parametry podczas aktualizacji danych użytkownika, co pozwala nieautoryzowanemu atakującemu na modyfikację danych dowolnego użytkownika. Zmiana hasła administratora skutkuje eskalacją uprawnień.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia konta administratora, co zagraża integralności i bezpieczeństwu sklepu internetowego opartego na WooCommerce. Atakujący mogą zmieniać dane użytkowników oraz uzyskać pełną kontrolę nad systemem, co może skutkować utratą danych, przerwami w działaniu oraz naruszeniem zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki All in One B2B do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do funkcji aktualizacji danych użytkowników, monitoruj logi systemowe pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie wtyczki. Przeprowadź przegląd uprawnień użytkowników i wzmocnij politykę haseł.