CVE-2024-1175: luka w wtyczce WP-Recall umożliwiająca nieautoryzowane usuwanie płatności
Luka w wtyczce WP-Recall dla WordPress pozwala nieautoryzowanym atakującym na usuwanie płatności. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-recall
Co wiadomo
Wtyczka WP-Recall – Registration, Profile, Commerce & More dla WordPressa posiada lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych płatności poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'delete_payment' we wszystkich wersjach do 16.26.6 włącznie.
Wpływ biznesowy
Luka ta może prowadzić do utraty danych płatności, co wpływa na integralność i wiarygodność systemu e-commerce opartego na WordPressie. Atakujący bez uwierzytelnienia mogą manipulować danymi finansowymi, co może skutkować stratami finansowymi oraz naruszeniem zaufania klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WP-Recall i zastosować najnowszą wersję zawierającą poprawkę. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji usuwania płatności, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację uprawnień użytkowników.