CVE-2024-12210: WooCommerce Print Invoice & Delivery Notes - nieautoryzowana modyfikacja danych
Luka w WooCommerce pozwala użytkownikom z niskimi uprawnieniami na usunięcie logo sklepu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Print Invoice & Delivery Notes dla WooCommerce w WordPressie ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi usunięcie logo sklepu poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX 'wcdn_remove_shoplogo'.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną modyfikację elementów wizualnych sklepu, co może wpłynąć na wizerunek firmy i zaufanie klientów. Atakujący z niskim poziomem dostępu mogą zmieniać logo sklepu, co może być wykorzystane do działań phishingowych lub innych oszustw. Wpływ na infrastrukturę IT jest ograniczony, jednak incydent może wymagać dodatkowych działań naprawczych i audytu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań związanych z akcją 'wcdn_remove_shoplogo'. Przeprowadź przegląd uprawnień użytkowników i ogranicz je do niezbędnego minimum.