Luka w WooCommerce Cloak Affiliate Links umożliwia nieautoryzowaną modyfikację danych

Wtyczka WooCommerce Cloak Affiliate Links do WordPressa ma poważną lukę umożliwiającą atakującym zmianę linków afiliacyjnych i przekierowanie ruchu na złośliwe strony.
CVE-2024-1308CVSS 7.5Web

Luka w WooCommerce Cloak Affiliate Links umożliwia nieautoryzowaną modyfikację danych

Wtyczka WooCommerce Cloak Affiliate Links do WordPressa ma poważną lukę umożliwiającą atakującym zmianę linków afiliacyjnych i przekierowanie ruchu na złośliwe strony.

CVSS
7.5 HIGH
EPSS
51.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Cloak Affiliate Links dla WordPressa do wersji 1.0.33 ma lukę pozwalającą nieautoryzowanym atakującym na zmianę bazy linków afiliacyjnych. Brak sprawdzenia uprawnień w funkcji 'permalink_settings_save' umożliwia przekierowywanie ruchu do złośliwych stron.

Wpływ biznesowy

Atakujący mogą zmienić ustawienia linków afiliacyjnych, co może prowadzić do przekierowania klientów na złośliwe witryny, narażając reputację firmy i bezpieczeństwo użytkowników. Właściciele sklepów internetowych korzystający z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko dla integralności i wiarygodności swojego systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WooCommerce Cloak Affiliate Links i aktualizację do najnowszej dostępnej wersji po usunięciu luki. W międzyczasie warto ograniczyć dostęp do ustawień permalinków tylko do zaufanych administratorów, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS