CVE-2024-13553: podatność eskalacji uprawnień w wtyczce SMS Alert Order Notifications dla WooCommerce

Krytyczna podatność w wtyczce SMS Alert Order Notifications dla WooCommerce umożliwia eskalację uprawnień przez podszycie się pod nagłówek Host.
CVE-2024-13553CVSS 9.8CMS

CVE-2024-13553: podatność eskalacji uprawnień w wtyczce SMS Alert Order Notifications dla WooCommerce

Krytyczna podatność w wtyczce SMS Alert Order Notifications dla WooCommerce umożliwia eskalację uprawnień przez podszycie się pod nagłówek Host.

CVSS
9.8 CRITICAL
EPSS
40.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
sms alert order notifications

Co wiadomo

Wtyczka SMS Alert Order Notifications dla WooCommerce w wersjach do 3.7.9 włącznie posiada krytyczną podatność umożliwiającą eskalację uprawnień poprzez przejęcie konta. Atakujący może podszyć się pod nagłówek Host, co pozwala na uwierzytelnienie się jako dowolny użytkownik, w tym administrator.

Wpływ biznesowy

Podatność ta stwarza poważne ryzyko dla właścicieli sklepów internetowych opartych na WooCommerce, gdyż umożliwia nieautoryzowany dostęp do kont administracyjnych. Może to prowadzić do przejęcia kontroli nad sklepem, modyfikacji zamówień, wycieku danych klientów oraz innych działań szkodliwych dla biznesu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych prób uwierzytelnienia oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj aktualizacje i audyty bezpieczeństwa środowiska WooCommerce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS