CVE-2024-12204: Luka w wtyczce Coupon X dla WordPress umożliwia nieautoryzowany dostęp
Wtyczka Coupon X dla WordPress umożliwia użytkownikom subskrybenta tworzenie darmowych kuponów i usuwanie danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Coupon X dla WordPress zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na tworzenie kuponów 100% zniżki, usuwanie postów i leadów oraz aktualizację statusów kuponów bez odpowiednich kontroli dostępu. Problem dotyczy wersji do 1.3.5 włącznie.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą nadużywać funkcji wtyczki, co prowadzi do potencjalnych strat finansowych poprzez tworzenie darmowych kuponów oraz usuwania ważnych treści i danych. Może to wpłynąć na reputację firmy oraz stabilność działania sklepu internetowego opartego na WooCommerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Coupon X i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.