CVE-2024-13316: luka wtyczki Scratch & Win umożliwiająca nieautoryzowane tworzenie kuponów
Wtyczka Scratch & Win do WordPress ma lukę pozwalającą nieautoryzowanym użytkownikom tworzyć kupony. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- scratch \& win
Co wiadomo
Wtyczka WordPress Scratch & Win – Giveaways and Contests do wersji 2.8.0 zawiera lukę umożliwiającą nieautoryzowany dostęp poprzez brak weryfikacji uprawnień w funkcji apmswn_create_discount(). Atakujący bez uwierzytelnienia mogą tworzyć kupony rabatowe.
Wpływ biznesowy
Luka może prowadzić do nadużywania systemu kuponów, co skutkuje stratami finansowymi i zaburzeniem mechanizmów marketingowych. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne nieautoryzowane działania i ryzyko utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia kuponów, monitorować logi pod kątem podejrzanych aktywności oraz ocenić ekspozycję systemu na ataki.