CVE-2024-0797: luka w wtyczce WooCommerce Active Products Tables

Luka w wtyczce WooCommerce Active Products Tables umożliwia nieautoryzowany dostęp do funkcji administracyjnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0797CVSS 4.3CMS

CVE-2024-0797: luka w wtyczce WooCommerce Active Products Tables

Luka w wtyczce WooCommerce Active Products Tables umożliwia nieautoryzowany dostęp do funkcji administracyjnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
34.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
woot

Co wiadomo

Wtyczka Active Products Tables dla WooCommerce (wersje do 1.0.6.1 włącznie) posiada lukę umożliwiającą nieautoryzowany dostęp do funkcji administracyjnych przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach.

Wpływ biznesowy

Luka pozwala na wykonanie funkcji przeznaczonych wyłącznie dla administratorów przez użytkowników o niższych uprawnieniach, co może prowadzić do nieautoryzowanych zmian w sklepie internetowym opartym na WooCommerce. Może to wpłynąć na integralność danych i stabilność działania platformy e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić audyt bezpieczeństwa sklepu WooCommerce, aby wykryć potencjalne nadużycia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS