CVE-2024-1175: luka w wtyczce WP-Recall umożliwiająca nieautoryzowane usuwanie płatności

Luka w wtyczce WP-Recall dla WordPress pozwala nieautoryzowanym atakującym na usuwanie płatności. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1175CVSS 5.3CMS

CVE-2024-1175: luka w wtyczce WP-Recall umożliwiająca nieautoryzowane usuwanie płatności

Luka w wtyczce WP-Recall dla WordPress pozwala nieautoryzowanym atakującym na usuwanie płatności. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
31.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-recall

Co wiadomo

Wtyczka WP-Recall – Registration, Profile, Commerce & More dla WordPressa posiada lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych płatności poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'delete_payment' we wszystkich wersjach do 16.26.6 włącznie.

Wpływ biznesowy

Luka ta może prowadzić do utraty danych płatności, co wpływa na integralność i wiarygodność systemu e-commerce opartego na WordPressie. Atakujący bez uwierzytelnienia mogą manipulować danymi finansowymi, co może skutkować stratami finansowymi oraz naruszeniem zaufania klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WP-Recall i zastosować najnowszą wersję zawierającą poprawkę. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji usuwania płatności, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS