CVE-2024-12413: Luka w wtyczce MarketKing dla WordPress umożliwiająca nieautoryzowany dostęp
Wtyczka MarketKing dla WordPress do wersji 2.0.00 umożliwia nieautoryzowany dostęp i zmiany użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MarketKing — Ultimate WooCommerce Multivendor Marketplace Solution dla WordPress do wersji 2.0.00 zawiera lukę pozwalającą na brak weryfikacji uprawnień w wielu funkcjach. Atakujący bez uwierzytelnienia mogą usuwać użytkowników, zmieniać ustawienia oraz zatwierdzać użytkowników.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w konfiguracji sklepu oraz zarządzaniu użytkownikami, co zagraża integralności i dostępności platformy e-commerce. Operatorzy powinni rozważyć ryzyko ingerencji w dane użytkowników i potencjalne zakłócenia działania serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MarketKing u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz zweryfikować uprawnienia użytkowników.