CVE-2024-11725: podatność w wtyczce SMS Alert Order Notifications dla WooCommerce
Wtyczka SMS Alert Order Notifications dla WooCommerce ma lukę umożliwiającą eskalację uprawnień i przejęcie kontroli nad stroną WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 40.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sms alert order notifications
Co wiadomo
Wtyczka SMS Alert Order Notifications dla WooCommerce w WordPressie ma poważną lukę umożliwiającą nieautoryzowaną modyfikację danych i eskalację uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić domyślną rolę rejestracji na administratora, uzyskując pełny dostęp do witryny.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WooCommerce, ponieważ pozwala na przejęcie kontroli nad witryną poprzez nadanie sobie uprawnień administratora. Może to prowadzić do nieautoryzowanych zmian, kradzieży danych lub dalszych ataków na infrastrukturę IT. Wykorzystanie tej podatności wymaga obecności wtyczki woocommerce-warranty, co należy uwzględnić przy ocenie ryzyka.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy na ich stronach zainstalowana jest wtyczka SMS Alert Order Notifications w wersji do 3.7.6 oraz czy obecna jest wtyczka woocommerce-warranty. Zaleca się aktualizację do najnowszej wersji wtyczki, jeśli dostępna, ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanych działań. W przypadku braku oficjalnej poprawki należy rozważyć tymczasowe wyłączenie wtyczki lub inne środki ograniczające ekspozycję.