CVE-2024-10567: Luka wtyczki TI WooCommerce Wishlist umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka TI WooCommerce Wishlist do WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych. Zalecana szybka aktualizacja i monitoring systemu.
CVE-2024-10567CVSS 7.5CMS

CVE-2024-10567: Luka wtyczki TI WooCommerce Wishlist umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka TI WooCommerce Wishlist do WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych. Zalecana szybka aktualizacja i monitoring systemu.

CVSS
7.5 HIGH
EPSS
29.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TI WooCommerce Wishlist dla WordPressa do wersji 2.9.1 ma lukę pozwalającą nieautoryzowanym atakującym na tworzenie stron, zmianę ustawień wtyczki oraz ograniczone aktualizacje opcji poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'wizard'.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do nieautoryzowanych zmian w konfiguracji i zawartości witryny, co zagraża integralności i dostępności usług opartych na WordPress z zainstalowaną wtyczką TI WooCommerce Wishlist. Atakujący mogą wykorzystać tę podatność do manipulacji ustawieniami i tworzenia nieautoryzowanych stron, co może skutkować utratą zaufania użytkowników i potencjalnymi stratami biznesowymi.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki TI WooCommerce Wishlist i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji wtyczki, przegląd logów pod kątem podejrzanych działań oraz monitorowanie środowiska pod kątem nieautoryzowanych zmian. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS