CVE-2024-10591: luka w wtyczce HubSpot for WooCommerce umożliwiająca eskalację uprawnień

Wtyczka HubSpot for WooCommerce do WordPress ma krytyczną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10591CVSS 8.8Web

CVE-2024-10591: luka w wtyczce HubSpot for WooCommerce umożliwiająca eskalację uprawnień

Wtyczka HubSpot for WooCommerce do WordPress ma krytyczną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
36.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
hubspot for woocommerce

Co wiadomo

Wtyczka MWB HubSpot for WooCommerce dla WordPressa do wersji 1.5.9 zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji hubwoo_save_updates(). Atakujący z uprawnieniami na poziomie Kontrybutora mogą zmienić domyślną rolę rejestracji na administratora i włączyć rejestrację użytkowników, uzyskując dostęp administracyjny.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką HubSpot for WooCommerce, ponieważ umożliwia eskalację uprawnień i przejęcie kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu, co negatywnie wpływa na bezpieczeństwo i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki HubSpot for WooCommerce i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu użytkowników do poziomu Kontrybutora i wyższych, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia rejestracji użytkowników, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS