CVE-2024-13424: Nieautoryzowany dostęp w wtyczce Ni Sales Commission For WooCommerce

Luka w wtyczce Ni Sales Commission For WooCommerce umożliwia nieautoryzowaną zmianę ustawień przez użytkowników z poziomem subskrybenta i wyższym.
CVE-2024-13424CVSS 4.3CMS

CVE-2024-13424: Nieautoryzowany dostęp w wtyczce Ni Sales Commission For WooCommerce

Luka w wtyczce Ni Sales Commission For WooCommerce umożliwia nieautoryzowaną zmianę ustawień przez użytkowników z poziomem subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
14.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ni Sales Commission For WooCommerce dla WordPressa do wersji 1.2.4 ma lukę umożliwiającą użytkownikom z poziomem subskrybenta lub wyższym nieautoryzowaną zmianę ustawień i wartości prowizji poprzez brak odpowiedniej weryfikacji uprawnień na końcówce AJAX 'niwoosc_ajax'.

Wpływ biznesowy

Luka pozwala na modyfikację kluczowych ustawień prowizji przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do nieautoryzowanych zmian finansowych i narażenia integralności systemu sprzedaży. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego, którzy mogą modyfikować ustawienia, oraz monitoruj logi systemowe pod kątem nietypowych zmian konfiguracji. Warto również rozważyć czasowe wyłączenie wtyczki, jeśli jest to możliwe i nie wpływa na krytyczne funkcje serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS