CVE-2024-12266: Nieautoryzowany dostęp do danych w wtyczce ELEX WooCommerce Dynamic Pricing and Discounts
Luka w wtyczce ELEX WooCommerce umożliwia nieautoryzowany dostęp do reguł cen i danych phpinfo(). Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 27.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ELEX WooCommerce Dynamic Pricing and Discounts dla WordPressa do wersji 2.1.7 zawiera lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak kontroli uprawnień w funkcjach elex_dp_export_rules() i elex_dp_import_rules(). Atakujący mogą importować i eksportować reguły produktów oraz uzyskać dostęp do danych phpinfo().
Wpływ biznesowy
Luka ta pozwala nieautoryzowanym osobom na manipulację regułami cenowymi i rabatowymi, co może prowadzić do nieprawidłowego działania sklepu internetowego oraz ujawnienia informacji o środowisku serwera. Może to skutkować zakłóceniami w sprzedaży oraz potencjalnym wykorzystaniem danych do dalszych ataków.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji importu i eksportu reguł tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ ograniczenie ekspozycji panelu administracyjnego WooCommerce.