CVE-2024-0201: podatność na nieautoryzowaną modyfikację ustawień w wtyczce Product Expiry for WooCommerce
Podatność w Product Expiry for WooCommerce umożliwia nieautoryzowaną zmianę ustawień przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product expiry for woocommerce
Co wiadomo
Wtyczka Product Expiry for WooCommerce dla WordPressa do wersji 2.5 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na nieautoryzowaną zmianę ustawień wtyczki. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'save_settings'.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą zmieniać ustawienia wtyczki, co może prowadzić do niepożądanych zmian w działaniu sklepu internetowego opartego na WooCommerce. Może to wpłynąć na zarządzanie produktami i ich dostępnością, potencjalnie zakłócając operacje biznesowe i wpływając na doświadczenie klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Product Expiry for WooCommerce u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe pod kątem nietypowych zmian ustawień oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPressa i WooCommerce.