CVE-2024-10854: Luka w wtyczce Buy One Click WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Buy One Click WooCommerce pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowany import ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10854CVSS 4.3CMS

CVE-2024-10854: Luka w wtyczce Buy One Click WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Buy One Click WooCommerce pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowany import ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
29.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
buy one click woocommerce

Co wiadomo

Wtyczka Buy One Click WooCommerce dla WordPressa do wersji 2.2.9 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień przy akcji AJAX buy_one_click_import_options. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na importowanie ustawień wtyczki bez odpowiednich uprawnień.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanej zmiany konfiguracji wtyczki, co może wpłynąć na działanie sklepu internetowego opartego na WooCommerce. Atakujący z ograniczonymi uprawnieniami mogą wprowadzać zmiany, które potencjalnie zakłócą procesy sprzedaży lub bezpieczeństwo danych. Operatorzy powinni zwrócić uwagę na możliwość nadużyć przez konta o niskim poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do kont o poziomie Subskrybenta i wyższym oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z importem ustawień. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS