CVE-2024-10853: luka w wtyczce Buy one click WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Buy one click WooCommerce pozwala użytkownikom subskrybenta usuwać zamówienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10853CVSS 4.3CMS

CVE-2024-10853: luka w wtyczce Buy one click WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Buy one click WooCommerce pozwala użytkownikom subskrybenta usuwać zamówienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
26.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
buy one click woocommerce

Co wiadomo

Wtyczka Buy one click WooCommerce dla WordPressa do wersji 2.2.9 włącznie posiada lukę, która pozwala na usuwanie zamówień przez użytkowników z uprawnieniami co najmniej na poziomie subskrybenta. Brak odpowiedniej weryfikacji uprawnień w akcji AJAX removeorder umożliwia nieautoryzowane modyfikacje danych.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą usuwać zamówienia w sklepie WooCommerce, co może prowadzić do zakłóceń w realizacji sprzedaży i utraty danych transakcyjnych. Może to wpłynąć na zaufanie klientów oraz operacje biznesowe oparte na poprawnym zarządzaniu zamówieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Buy one click WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem zamówień. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS