CVE-2024-10860: luka w wtyczce NextMove Lite dla WooCommerce

Luka w NextMove Lite WooCommerce pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowane przesyłanie danych dezaktywacji. Sprawdź aktualizacje i zabezpiecz swoją witrynę.
CVE-2024-10860CVSS 4.3CMS

CVE-2024-10860: luka w wtyczce NextMove Lite dla WooCommerce

Luka w NextMove Lite WooCommerce pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowane przesyłanie danych dezaktywacji. Sprawdź aktualizacje i zabezpiecz swoją witrynę.

CVSS
4.3 MEDIUM
EPSS
17.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
nextmove

Co wiadomo

Wtyczka NextMove Lite – Thank You Page dla WooCommerce w WordPress ma lukę umożliwiającą nieautoryzowane przesyłanie danych z powodu braku sprawdzenia uprawnień w funkcji _submit_uninstall_reason_action() do wersji 2.19.0 włącznie. Atakujący z dostępem na poziomie subskrybenta lub wyższym mogą przesłać powód dezaktywacji w imieniu witryny.

Wpływ biznesowy

Luka pozwala na manipulację danymi dezaktywacji wtyczki przez użytkowników z niskimi uprawnieniami, co może prowadzić do fałszywych zgłoszeń i utrudnień w zarządzaniu wtyczką. Może to wpłynąć na procesy administracyjne i analitykę dotyczącą dezaktywacji wtyczki w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NextMove Lite i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z dezaktywacją wtyczki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS