CVE-2024-12210: WooCommerce Print Invoice & Delivery Notes - nieautoryzowana modyfikacja danych

Luka w WooCommerce pozwala użytkownikom z niskimi uprawnieniami na usunięcie logo sklepu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12210CVSS 4.3CMS

CVE-2024-12210: WooCommerce Print Invoice & Delivery Notes - nieautoryzowana modyfikacja danych

Luka w WooCommerce pozwala użytkownikom z niskimi uprawnieniami na usunięcie logo sklepu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
19.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Print Invoice & Delivery Notes dla WooCommerce w WordPressie ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi usunięcie logo sklepu poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX 'wcdn_remove_shoplogo'.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną modyfikację elementów wizualnych sklepu, co może wpłynąć na wizerunek firmy i zaufanie klientów. Atakujący z niskim poziomem dostępu mogą zmieniać logo sklepu, co może być wykorzystane do działań phishingowych lub innych oszustw. Wpływ na infrastrukturę IT jest ograniczony, jednak incydent może wymagać dodatkowych działań naprawczych i audytu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań związanych z akcją 'wcdn_remove_shoplogo'. Przeprowadź przegląd uprawnień użytkowników i ogranicz je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS