CVE-2024-13343: Luka w WooCommerce Customers Manager umożliwiająca eskalację uprawnień

Luka w WooCommerce Customers Manager umożliwia eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2024-13343CVSS 8.8CMS

CVE-2024-13343: Luka w WooCommerce Customers Manager umożliwiająca eskalację uprawnień

Luka w WooCommerce Customers Manager umożliwia eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
8.8 HIGH
EPSS
33.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce customers manager

Co wiadomo

Wtyczka WooCommerce Customers Manager dla WordPress zawiera lukę pozwalającą na eskalację uprawnień poprzez brak weryfikacji uprawnień w funkcji ajax_assign_new_roles() we wszystkich wersjach do 31.3 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą podnieść swoje uprawnienia do administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką WooCommerce Customers Manager, ponieważ umożliwia nieautoryzowanym użytkownikom podniesienie uprawnień do poziomu administratora. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji danych oraz potencjalnych naruszeń bezpieczeństwa i prywatności użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WooCommerce Customers Manager i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów pod kątem podejrzanych działań związanych z rolami użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS