CVE-2024-10860: luka w wtyczce NextMove Lite dla WooCommerce
Luka w NextMove Lite WooCommerce pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowane przesyłanie danych dezaktywacji. Sprawdź aktualizacje i zabezpiecz swoją witrynę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nextmove
Co wiadomo
Wtyczka NextMove Lite – Thank You Page dla WooCommerce w WordPress ma lukę umożliwiającą nieautoryzowane przesyłanie danych z powodu braku sprawdzenia uprawnień w funkcji _submit_uninstall_reason_action() do wersji 2.19.0 włącznie. Atakujący z dostępem na poziomie subskrybenta lub wyższym mogą przesłać powód dezaktywacji w imieniu witryny.
Wpływ biznesowy
Luka pozwala na manipulację danymi dezaktywacji wtyczki przez użytkowników z niskimi uprawnieniami, co może prowadzić do fałszywych zgłoszeń i utrudnień w zarządzaniu wtyczką. Może to wpłynąć na procesy administracyjne i analitykę dotyczącą dezaktywacji wtyczki w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NextMove Lite i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z dezaktywacją wtyczki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.