Luka wtyczki Gift Vouchers dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Gift Vouchers dla WordPress ma lukę umożliwiającą atakującym zmianę wartości i dat ważności voucherów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13520CVSS 5.3CMS

Luka wtyczki Gift Vouchers dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Gift Vouchers dla WordPress ma lukę umożliwiającą atakującym zmianę wartości i dat ważności voucherów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
22.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
gift vouchers

Co wiadomo

Wtyczka Gift Cards (Gift Vouchers and Packages) dla WordPress (wersje do 4.4.9 włącznie) posiada lukę pozwalającą nieautoryzowanym atakującym na zmianę wartości, daty ważności oraz notatek użytkownika dowolnego bonu podarunkowego. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcjach aktualizujących dane bonów.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko nieautoryzowanych zmian w danych bonów podarunkowych, co może prowadzić do utraty kontroli nad wartościami voucherów oraz potencjalnych strat finansowych. Luka może również wpłynąć na zaufanie klientów i reputację firmy oferującej takie vouchery.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie funkcji aktualizacji voucherów do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS