CVE-2024-0797: luka w wtyczce WooCommerce Active Products Tables
Luka w wtyczce WooCommerce Active Products Tables umożliwia nieautoryzowany dostęp do funkcji administracyjnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woot
Co wiadomo
Wtyczka Active Products Tables dla WooCommerce (wersje do 1.0.6.1 włącznie) posiada lukę umożliwiającą nieautoryzowany dostęp do funkcji administracyjnych przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach.
Wpływ biznesowy
Luka pozwala na wykonanie funkcji przeznaczonych wyłącznie dla administratorów przez użytkowników o niższych uprawnieniach, co może prowadzić do nieautoryzowanych zmian w sklepie internetowym opartym na WooCommerce. Może to wpłynąć na integralność danych i stabilność działania platformy e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić audyt bezpieczeństwa sklepu WooCommerce, aby wykryć potencjalne nadużycia.