CVE-2024-10567: Luka wtyczki TI WooCommerce Wishlist umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka TI WooCommerce Wishlist do WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych. Zalecana szybka aktualizacja i monitoring systemu.
- CVSS
- 7.5 HIGH
- EPSS
- 29.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TI WooCommerce Wishlist dla WordPressa do wersji 2.9.1 ma lukę pozwalającą nieautoryzowanym atakującym na tworzenie stron, zmianę ustawień wtyczki oraz ograniczone aktualizacje opcji poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'wizard'.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do nieautoryzowanych zmian w konfiguracji i zawartości witryny, co zagraża integralności i dostępności usług opartych na WordPress z zainstalowaną wtyczką TI WooCommerce Wishlist. Atakujący mogą wykorzystać tę podatność do manipulacji ustawieniami i tworzenia nieautoryzowanych stron, co może skutkować utratą zaufania użytkowników i potencjalnymi stratami biznesowymi.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki TI WooCommerce Wishlist i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji wtyczki, przegląd logów pod kątem podejrzanych działań oraz monitorowanie środowiska pod kątem nieautoryzowanych zmian. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na ataki.