CVE-2024-1310: luka w WooCommerce umożliwiająca dostęp do ukrytych produktów
Luka CVE-2024-1310 w WooCommerce przed wersją 8.6 umożliwia dostęp do prywatnych i szkicowych produktów. Zalecana aktualizacja wtyczki.
- CVSS
- 4.9 MEDIUM
- EPSS
- 48.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce
Co wiadomo
Wtyczka WooCommerce dla WordPressa w wersjach przed 8.6 pozwala użytkownikom z rolą co najmniej współtwórcy na dostęp do produktów, do których nie powinni mieć dostępu, takich jak produkty prywatne, szkice czy usunięte. Luka ta może prowadzić do nieautoryzowanego ujawnienia informacji o produktach.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WooCommerce, luka ta oznacza ryzyko wycieku danych o produktach, co może naruszyć politykę prywatności i wpłynąć na reputację firmy. Nieautoryzowany dostęp do ukrytych produktów może również prowadzić do niezamierzonych konsekwencji biznesowych, takich jak ujawnienie planowanych ofert czy strategii sprzedaży.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WooCommerce do wersji 8.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi dostępu pod kątem podejrzanych działań oraz monitorować system pod kątem nieautoryzowanego dostępu. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.