Krytyczna luka w Oliver POS umożliwiająca przejęcie konta przez nieautoryzowanych użytkowników
Krytyczna luka w Oliver POS do wersji 2.4.2.3 pozwala na wykradanie danych i przejęcie konta. Zalecana szybka aktualizacja i usunięcie logów.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- oliver pos
Co wiadomo
Wtyczka Oliver POS dla WooCommerce w WordPress do wersji 2.4.2.3 posiada krytyczną lukę w funkcji logowania, która pozwala nieautoryzowanym atakującym na wykradanie wrażliwych danych, w tym clientToken. Umożliwia to zmianę informacji kont użytkowników i ostatecznie przejęcie całej witryny.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do pełnego przejęcia serwisu przez atakujących, co skutkuje utratą kontroli nad kontami użytkowników i potencjalnym wyciekiem danych. Operatorzy sklepów internetowych korzystających z Oliver POS powinni traktować tę podatność jako priorytetową do zaadresowania, aby zapobiec poważnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Oliver POS do wersji nowszej niż 2.4.2.3, która wyłącza funkcję logowania. W przypadku istniejących plików logów należy je usunąć, ograniczyć dostęp do nich oraz przeprowadzić analizę logów pod kątem podejrzanej aktywności. Warto również zweryfikować i zabezpieczyć konta użytkowników oraz monitorować system pod kątem nieautoryzowanych zmian.