CVE-2024-10614: luka w wtyczce Customer Reviews for WooCommerce umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Customer Reviews for WooCommerce umożliwia nieautoryzowany dostęp i anulowanie importu opinii przez użytkowników z poziomem Subskrybenta.
CVE-2024-10614CVSS 4.3Web

CVE-2024-10614: luka w wtyczce Customer Reviews for WooCommerce umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Customer Reviews for WooCommerce umożliwia nieautoryzowany dostęp i anulowanie importu opinii przez użytkowników z poziomem Subskrybenta.

CVSS
4.3 MEDIUM
EPSS
19.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
customer reviews for woocommerce

Co wiadomo

Wtyczka Customer Reviews for WooCommerce dla WordPressa posiada lukę pozwalającą na nieautoryzowany dostęp poprzez brak sprawdzenia uprawnień w funkcji cancel_import() we wszystkich wersjach do 5.61.0 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą anulować import danych lub sprawdzać jego status.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego zarządzania procesem importu opinii klientów, co może skutkować zakłóceniem działania sklepu internetowego i potencjalnym wpływem na wiarygodność opinii. Operatorzy powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z niższymi uprawnieniami, co może wpłynąć na integralność danych i doświadczenie klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Customer Reviews for WooCommerce oraz ich zastosowanie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu wyższego niż Subskrybent, monitoruj logi aktywności związane z importem opinii oraz priorytetyzuj działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie funkcji importu, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS