CVE-2024-12266: Nieautoryzowany dostęp do danych w wtyczce ELEX WooCommerce Dynamic Pricing and Discounts

Luka w wtyczce ELEX WooCommerce umożliwia nieautoryzowany dostęp do reguł cen i danych phpinfo(). Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12266CVSS 6.5Web

CVE-2024-12266: Nieautoryzowany dostęp do danych w wtyczce ELEX WooCommerce Dynamic Pricing and Discounts

Luka w wtyczce ELEX WooCommerce umożliwia nieautoryzowany dostęp do reguł cen i danych phpinfo(). Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
27.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ELEX WooCommerce Dynamic Pricing and Discounts dla WordPressa do wersji 2.1.7 zawiera lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak kontroli uprawnień w funkcjach elex_dp_export_rules() i elex_dp_import_rules(). Atakujący mogą importować i eksportować reguły produktów oraz uzyskać dostęp do danych phpinfo().

Wpływ biznesowy

Luka ta pozwala nieautoryzowanym osobom na manipulację regułami cenowymi i rabatowymi, co może prowadzić do nieprawidłowego działania sklepu internetowego oraz ujawnienia informacji o środowisku serwera. Może to skutkować zakłóceniami w sprzedaży oraz potencjalnym wykorzystaniem danych do dalszych ataków.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji importu i eksportu reguł tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ ograniczenie ekspozycji panelu administracyjnego WooCommerce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS