CVE-2024-10852: Nieautoryzowany dostęp do ustawień wtyczki Buy one click WooCommerce
Luka w wtyczce Buy one click WooCommerce pozwala na nieautoryzowany eksport ustawień przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Buy one click WooCommerce dla WordPressa do wersji 2.2.9 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym eksportowanie ustawień wtyczki bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w akcji AJAX buy_one_click_export_options.
Wpływ biznesowy
Atakujący z dostępem co najmniej na poziomie Subskrybenta mogą uzyskać dostęp do konfiguracji wtyczki, co może prowadzić do wycieku informacji o ustawieniach sklepu WooCommerce. Może to ułatwić dalsze ataki lub manipulacje konfiguracją sklepu, wpływając na bezpieczeństwo i integralność środowiska e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami Subskrybenta i wyższymi oraz monitorować logi pod kątem podejrzanych działań związanych z eksportem ustawień. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników w WordPressie.