CVE-2024-1044: podatność w wtyczce Customer Reviews for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych
Podatność w wtyczce Customer Reviews for WooCommerce umożliwia nieautoryzowane przesyłanie fałszywych opinii. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- customer reviews for woocommerce
Co wiadomo
Wtyczka Customer Reviews for WooCommerce dla WordPressa do wersji 5.38.12 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie opinii z dowolnymi adresami e-mail, niezależnie od globalnych ustawień włączania recenzji. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'submit_review'.
Wpływ biznesowy
Ta luka może prowadzić do wprowadzenia fałszywych opinii w sklepie internetowym, co może zaszkodzić reputacji firmy i wpłynąć na decyzje zakupowe klientów. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli recenzje mają istotne znaczenie dla biznesu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Customer Reviews for WooCommerce u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania recenzji do zaufanych użytkowników, monitorować logi pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie funkcji recenzji, jeśli to możliwe.