CVE-2023-4703: luka wtyczki All in One B2B dla WooCommerce umożliwiająca eskalację uprawnień

Wtyczka All in One B2B dla WooCommerce do 1.0.3 umożliwia nieautoryzowaną zmianę danych użytkowników i eskalację uprawnień administratora.
CVE-2023-4703CVSS 7.5CMS

CVE-2023-4703: luka wtyczki All in One B2B dla WooCommerce umożliwiająca eskalację uprawnień

Wtyczka All in One B2B dla WooCommerce do 1.0.3 umożliwia nieautoryzowaną zmianę danych użytkowników i eskalację uprawnień administratora.

CVSS
7.5 HIGH
EPSS
43.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
all in one b2b for woocommerce

Co wiadomo

Wtyczka All in One B2B dla WooCommerce w wersjach do 1.0.3 nieprawidłowo weryfikuje parametry podczas aktualizacji danych użytkownika, co pozwala nieautoryzowanemu atakującemu na modyfikację danych dowolnego użytkownika. Zmiana hasła administratora skutkuje eskalacją uprawnień.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia konta administratora, co zagraża integralności i bezpieczeństwu sklepu internetowego opartego na WooCommerce. Atakujący mogą zmieniać dane użytkowników oraz uzyskać pełną kontrolę nad systemem, co może skutkować utratą danych, przerwami w działaniu oraz naruszeniem zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki All in One B2B do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do funkcji aktualizacji danych użytkowników, monitoruj logi systemowe pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie wtyczki. Przeprowadź przegląd uprawnień użytkowników i wzmocnij politykę haseł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS