CVE-2024-12265: Nieautoryzowany dostęp do danych w wtyczce Web3 Crypto Payments by DePay dla WooCommerce
Luka w wtyczce Web3 Crypto Payments by DePay dla WooCommerce umożliwia nieautoryzowany dostęp do danych debugowania. Zalecana aktualizacja i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Web3 Crypto Payments by DePay dla WooCommerce w WordPressie posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień na endpointzie /wp-json/depay/wc/debug REST API w wersjach do 2.12.17 włącznie. Atakujący bez uwierzytelnienia mogą uzyskać informacje debugowania.
Wpływ biznesowy
Luka może prowadzić do wycieku informacji debugowych, które mogą pomóc atakującym w dalszym eksplorowaniu systemu lub przygotowaniu bardziej zaawansowanych ataków. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko ujawnienia danych i potencjalne konsekwencje dla bezpieczeństwa i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Web3 Crypto Payments by DePay do wersji nowszej niż 2.12.17, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do endpointu /wp-json/depay/wc/debug, przeglądnąć logi pod kątem podejrzanej aktywności oraz monitorować środowisko pod kątem nietypowych zdarzeń. Warto również stosować zasady minimalnych uprawnień i regularnie weryfikować konfigurację wtyczek.