CVE-2024-1310: luka w WooCommerce umożliwiająca dostęp do ukrytych produktów

Luka CVE-2024-1310 w WooCommerce przed wersją 8.6 umożliwia dostęp do prywatnych i szkicowych produktów. Zalecana aktualizacja wtyczki.
CVE-2024-1310CVSS 4.9CMS

CVE-2024-1310: luka w WooCommerce umożliwiająca dostęp do ukrytych produktów

Luka CVE-2024-1310 w WooCommerce przed wersją 8.6 umożliwia dostęp do prywatnych i szkicowych produktów. Zalecana aktualizacja wtyczki.

CVSS
4.9 MEDIUM
EPSS
48.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce

Co wiadomo

Wtyczka WooCommerce dla WordPressa w wersjach przed 8.6 pozwala użytkownikom z rolą co najmniej współtwórcy na dostęp do produktów, do których nie powinni mieć dostępu, takich jak produkty prywatne, szkice czy usunięte. Luka ta może prowadzić do nieautoryzowanego ujawnienia informacji o produktach.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WooCommerce, luka ta oznacza ryzyko wycieku danych o produktach, co może naruszyć politykę prywatności i wpłynąć na reputację firmy. Nieautoryzowany dostęp do ukrytych produktów może również prowadzić do niezamierzonych konsekwencji biznesowych, takich jak ujawnienie planowanych ofert czy strategii sprzedaży.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WooCommerce do wersji 8.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi dostępu pod kątem podejrzanych działań oraz monitorować system pod kątem nieautoryzowanego dostępu. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS