Luka wtyczki WC Price History for Omnibus w WordPress umożliwia nieautoryzowany dostęp

Wtyczka WC Price History for Omnibus do WordPressa pozwala użytkownikom subskrybenta na nieautoryzowany dostęp i modyfikację danych historii cen. Sprawdź zalecenia zabezpieczeń.
CVE-2024-12617CVSS 5.4CMS

Luka wtyczki WC Price History for Omnibus w WordPress umożliwia nieautoryzowany dostęp

Wtyczka WC Price History for Omnibus do WordPressa pozwala użytkownikom subskrybenta na nieautoryzowany dostęp i modyfikację danych historii cen. Sprawdź zalecenia zabezpieczeń.

CVSS
5.4 MEDIUM
EPSS
22.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WC Price History for Omnibus dla WordPressa do wersji 2.1.3 ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowany dostęp do danych historii cen oraz ich modyfikację. Problem wynika z braku odpowiedniej kontroli uprawnień w kilku akcjach AJAX.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą przeglądać i zmieniać dane historii cen, co może prowadzić do manipulacji informacjami o produktach i wpływać na decyzje biznesowe. Może to obniżyć zaufanie klientów i narazić firmę na straty finansowe oraz reputacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z historią cen. Priorytetem jest szybka weryfikacja i wdrożenie poprawek zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS