CVE-2024-10854: Luka w wtyczce Buy One Click WooCommerce umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Buy One Click WooCommerce pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowany import ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buy one click woocommerce
Co wiadomo
Wtyczka Buy One Click WooCommerce dla WordPressa do wersji 2.2.9 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień przy akcji AJAX buy_one_click_import_options. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na importowanie ustawień wtyczki bez odpowiednich uprawnień.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanej zmiany konfiguracji wtyczki, co może wpłynąć na działanie sklepu internetowego opartego na WooCommerce. Atakujący z ograniczonymi uprawnieniami mogą wprowadzać zmiany, które potencjalnie zakłócą procesy sprzedaży lub bezpieczeństwo danych. Operatorzy powinni zwrócić uwagę na możliwość nadużyć przez konta o niskim poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do kont o poziomie Subskrybenta i wyższym oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z importem ustawień. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.