CVE-2024-10614: luka w wtyczce Customer Reviews for WooCommerce umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Customer Reviews for WooCommerce umożliwia nieautoryzowany dostęp i anulowanie importu opinii przez użytkowników z poziomem Subskrybenta.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- customer reviews for woocommerce
Co wiadomo
Wtyczka Customer Reviews for WooCommerce dla WordPressa posiada lukę pozwalającą na nieautoryzowany dostęp poprzez brak sprawdzenia uprawnień w funkcji cancel_import() we wszystkich wersjach do 5.61.0 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą anulować import danych lub sprawdzać jego status.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego zarządzania procesem importu opinii klientów, co może skutkować zakłóceniem działania sklepu internetowego i potencjalnym wpływem na wiarygodność opinii. Operatorzy powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z niższymi uprawnieniami, co może wpłynąć na integralność danych i doświadczenie klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Customer Reviews for WooCommerce oraz ich zastosowanie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu wyższego niż Subskrybent, monitoruj logi aktywności związane z importem opinii oraz priorytetyzuj działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie funkcji importu, jeśli jest to możliwe.