Krytyczna luka w Oliver POS umożliwiająca przejęcie konta przez nieautoryzowanych użytkowników

Krytyczna luka w Oliver POS do wersji 2.4.2.3 pozwala na wykradanie danych i przejęcie konta. Zalecana szybka aktualizacja i usunięcie logów.
CVE-2024-13513CVSS 9.8Web

Krytyczna luka w Oliver POS umożliwiająca przejęcie konta przez nieautoryzowanych użytkowników

Krytyczna luka w Oliver POS do wersji 2.4.2.3 pozwala na wykradanie danych i przejęcie konta. Zalecana szybka aktualizacja i usunięcie logów.

CVSS
9.8 CRITICAL
EPSS
51.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
oliver pos

Co wiadomo

Wtyczka Oliver POS dla WooCommerce w WordPress do wersji 2.4.2.3 posiada krytyczną lukę w funkcji logowania, która pozwala nieautoryzowanym atakującym na wykradanie wrażliwych danych, w tym clientToken. Umożliwia to zmianę informacji kont użytkowników i ostatecznie przejęcie całej witryny.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do pełnego przejęcia serwisu przez atakujących, co skutkuje utratą kontroli nad kontami użytkowników i potencjalnym wyciekiem danych. Operatorzy sklepów internetowych korzystających z Oliver POS powinni traktować tę podatność jako priorytetową do zaadresowania, aby zapobiec poważnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki Oliver POS do wersji nowszej niż 2.4.2.3, która wyłącza funkcję logowania. W przypadku istniejących plików logów należy je usunąć, ograniczyć dostęp do nich oraz przeprowadzić analizę logów pod kątem podejrzanej aktywności. Warto również zweryfikować i zabezpieczyć konta użytkowników oraz monitorować system pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS