CVE-2024-10853: luka w wtyczce Buy one click WooCommerce umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Buy one click WooCommerce pozwala użytkownikom subskrybenta usuwać zamówienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buy one click woocommerce
Co wiadomo
Wtyczka Buy one click WooCommerce dla WordPressa do wersji 2.2.9 włącznie posiada lukę, która pozwala na usuwanie zamówień przez użytkowników z uprawnieniami co najmniej na poziomie subskrybenta. Brak odpowiedniej weryfikacji uprawnień w akcji AJAX removeorder umożliwia nieautoryzowane modyfikacje danych.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą usuwać zamówienia w sklepie WooCommerce, co może prowadzić do zakłóceń w realizacji sprzedaży i utraty danych transakcyjnych. Może to wpłynąć na zaufanie klientów oraz operacje biznesowe oparte na poprawnym zarządzaniu zamówieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Buy one click WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem zamówień. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia kontroli dostępu.