CVE-2024-13652: luka w wtyczce ECPay Ecommerce for WooCommerce umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce ECPay WooCommerce pozwala użytkownikom na usuwanie logów bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13652CVSS 4.3CMS

CVE-2024-13652: luka w wtyczce ECPay Ecommerce for WooCommerce umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce ECPay WooCommerce pozwala użytkownikom na usuwanie logów bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
21.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
ecpay ecommerce for woocommerce

Co wiadomo

Wtyczka ECPay Ecommerce for WooCommerce dla WordPressa posiada lukę, która pozwala użytkownikom z uprawnieniami na poziomie Subskrybenta i wyższymi na usuwanie plików dziennika wtyczki bez odpowiedniej weryfikacji uprawnień. Problem dotyczy wszystkich wersji do 1.1.2411060 włącznie.

Wpływ biznesowy

Luka może prowadzić do utraty ważnych danych dziennika, co utrudnia analizę zdarzeń i wykrywanie incydentów bezpieczeństwa. Może to wpłynąć na zdolność zespołów IT do monitorowania i reagowania na potencjalne zagrożenia w środowisku WooCommerce. W przypadku sklepów internetowych korzystających z tej wtyczki, ryzyko utraty danych logów może obniżyć poziom bezpieczeństwa operacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami Subskrybenta i wyższymi oraz monitorować logi systemowe pod kątem nietypowych działań związanych z usuwaniem plików dziennika. Przegląd uprawnień użytkowników i audyt bezpieczeństwa środowiska WooCommerce są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS