CVE-2024-1120: luka wtyczek WooCommerce umożliwiająca nieautoryzowany dostęp do danych
Luka CVE-2024-1120 w wtyczkach WooCommerce pozwala na nieautoryzowany eksport danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- finale
Co wiadomo
Wtyczki NextMove Lite – Thank You Page for WooCommerce oraz Finale Lite – Sales Countdown Timer & Discount for WooCommerce dla WordPress mają lukę polegającą na braku weryfikacji uprawnień w funkcji download_tools_settings() do wersji 2.17.0 włącznie. Pozwala to nieautoryzowanym atakującym na eksportowanie informacji systemowych, które mogą zostać wykorzystane do dalszych ataków.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom dostęp do danych systemowych poprzez eksport informacji, co może ułatwić planowanie kolejnych ataków na infrastrukturę. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka i podjąć działania w celu ograniczenia ekspozycji oraz monitorowania podejrzanych aktywności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek od dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych, przeglądać logi pod kątem nieautoryzowanych prób dostępu oraz stosować zasady minimalnych uprawnień dla użytkowników systemu.