CVE-2024-13415: Nieautoryzowany dostęp w wtyczce Food Menu dla WooCommerce
Wtyczka Food Menu WooCommerce do wersji 5.1.4 pozwala na nieautoryzowaną modyfikację ustawień przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Food Menu – Restaurant Menu & Online Ordering dla WooCommerce w WordPressie do wersji 5.1.4 ma lukę umożliwiającą nieautoryzowany dostęp. Brak sprawdzenia uprawnień w funkcji response() pozwala użytkownikom z poziomem Subskrybenta i wyższym na modyfikację ustawień wtyczki.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na działanie sklepu internetowego i doświadczenie klientów. Atakujący z niskimi uprawnieniami mogą wprowadzać zmiany, które potencjalnie zaburzają proces zamówień lub powodują inne problemy operacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian w ustawieniach wtyczki. Przegląd i weryfikacja uprawnień użytkowników również jest wskazana.