CVE-2024-11423: Nieautoryzowana modyfikacja danych w Ultimate Gift Cards for WooCommerce

Wtyczka Ultimate Gift Cards for WooCommerce ma poważną lukę umożliwiającą nieautoryzowane doładowanie kart podarunkowych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11423CVSS 7.5Web

CVE-2024-11423: Nieautoryzowana modyfikacja danych w Ultimate Gift Cards for WooCommerce

Wtyczka Ultimate Gift Cards for WooCommerce ma poważną lukę umożliwiającą nieautoryzowane doładowanie kart podarunkowych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
51.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ultimate Gift Cards for WooCommerce do WordPressa jest podatna na nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień na kilku endpointach REST API. Atakujący mogą doładować lub zmniejszyć saldo kart podarunkowych bez dokonania płatności w wersjach do 3.0.6 włącznie.

Wpływ biznesowy

Ta luka bezpieczeństwa umożliwia nieautoryzowanym osobom manipulowanie saldami kart podarunkowych, co może prowadzić do strat finansowych i narażenia reputacji firmy. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli korzystają z wtyczki w wersjach podatnych. Potencjalne nadużycia mogą wpłynąć na finanse i zaufanie klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointów REST API tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych operacji na kartach podarunkowych oraz przeprowadzić audyt uprawnień. Priorytetem jest szybka reakcja na potencjalne incydenty związane z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS