CVE-2024-13343: Luka w WooCommerce Customers Manager umożliwiająca eskalację uprawnień
Luka w WooCommerce Customers Manager umożliwia eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 8.8 HIGH
- EPSS
- 33.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce customers manager
Co wiadomo
Wtyczka WooCommerce Customers Manager dla WordPress zawiera lukę pozwalającą na eskalację uprawnień poprzez brak weryfikacji uprawnień w funkcji ajax_assign_new_roles() we wszystkich wersjach do 31.3 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą podnieść swoje uprawnienia do administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką WooCommerce Customers Manager, ponieważ umożliwia nieautoryzowanym użytkownikom podniesienie uprawnień do poziomu administratora. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji danych oraz potencjalnych naruszeń bezpieczeństwa i prywatności użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WooCommerce Customers Manager i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów pod kątem podejrzanych działań związanych z rolami użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.