CVE-2024-10665: Luka wtyczki Yaad Sarig Payment Gateway For WC umożliwiająca nieautoryzowany dostęp i modyfikację danych
Luka wtyczki Yaad Sarig Payment Gateway For WC umożliwia subskrybentom dostęp i usuwanie logów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 19.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Yaad Sarig Payment Gateway For WC dla WordPressa do wersji 2.2.4 ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na przeglądanie oraz usuwanie logów bez odpowiedniej weryfikacji uprawnień. Luka ta wynika z braku sprawdzenia uprawnień w funkcjach yaadpay_view_log_callback() i yaadpay_delete_log_callback().
Wpływ biznesowy
Atakujący z kontem o poziomie subskrybenta lub wyższym mogą uzyskać dostęp do wrażliwych danych logów oraz je usuwać, co może utrudnić wykrywanie incydentów i prowadzić do naruszenia integralności danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, gdyż może ona wpłynąć na bezpieczeństwo i audyt systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont o poziomie subskrybenta i wyższym tylko do zaufanych użytkowników, monitorować logi pod kątem nieautoryzowanych działań oraz przeprowadzić audyt uprawnień użytkowników w WordPressie.