Krytyczna luka w WooCommerce Point of Sale umożliwiająca eskalację uprawnień
Krytyczna luka w WooCommerce Point of Sale pozwala na eskalację uprawnień i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 71.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Point of Sale dla WordPressa do wersji 6.1.0 włącznie posiada krytyczną lukę pozwalającą nieautoryzowanym atakującym na zmianę adresu e-mail dowolnego użytkownika, w tym administratorów, oraz reset hasła, co umożliwia przejęcie konta. Problem wynika z niewystarczającej walidacji wartości 'logged_in_user_id' przy pustych opcjach.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa systemów opartych na WordPress z zainstalowaną wtyczką WooCommerce Point of Sale. Atakujący mogą uzyskać dostęp do kont administracyjnych, co może prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Point of Sale i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję systemu, monitorować logi pod kątem podejrzanych działań związanych ze zmianą adresów e-mail i resetami haseł oraz wzmocnić polityki dostępu. Priorytetem jest szybka reakcja, aby zapobiec potencjalnym przejęciom kont.