CVE-2024-10591: luka w wtyczce HubSpot for WooCommerce umożliwiająca eskalację uprawnień
Wtyczka HubSpot for WooCommerce do WordPress ma krytyczną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 36.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hubspot for woocommerce
Co wiadomo
Wtyczka MWB HubSpot for WooCommerce dla WordPressa do wersji 1.5.9 zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji hubwoo_save_updates(). Atakujący z uprawnieniami na poziomie Kontrybutora mogą zmienić domyślną rolę rejestracji na administratora i włączyć rejestrację użytkowników, uzyskując dostęp administracyjny.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką HubSpot for WooCommerce, ponieważ umożliwia eskalację uprawnień i przejęcie kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu, co negatywnie wpływa na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki HubSpot for WooCommerce i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu użytkowników do poziomu Kontrybutora i wyższych, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia rejestracji użytkowników, aby zminimalizować ryzyko wykorzystania luki.