CVE-2024-13316: luka wtyczki Scratch & Win umożliwiająca nieautoryzowane tworzenie kuponów

Wtyczka Scratch & Win do WordPress ma lukę pozwalającą nieautoryzowanym użytkownikom tworzyć kupony. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13316CVSS 5.3Web

CVE-2024-13316: luka wtyczki Scratch & Win umożliwiająca nieautoryzowane tworzenie kuponów

Wtyczka Scratch & Win do WordPress ma lukę pozwalającą nieautoryzowanym użytkownikom tworzyć kupony. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
30.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
scratch \& win

Co wiadomo

Wtyczka WordPress Scratch & Win – Giveaways and Contests do wersji 2.8.0 zawiera lukę umożliwiającą nieautoryzowany dostęp poprzez brak weryfikacji uprawnień w funkcji apmswn_create_discount(). Atakujący bez uwierzytelnienia mogą tworzyć kupony rabatowe.

Wpływ biznesowy

Luka może prowadzić do nadużywania systemu kuponów, co skutkuje stratami finansowymi i zaburzeniem mechanizmów marketingowych. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne nieautoryzowane działania i ryzyko utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia kuponów, monitorować logi pod kątem podejrzanych aktywności oraz ocenić ekspozycję systemu na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS