CVE-2024-13652: luka w wtyczce ECPay Ecommerce for WooCommerce umożliwiająca nieautoryzowane usuwanie danych
Luka w wtyczce ECPay WooCommerce pozwala użytkownikom na usuwanie logów bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ecpay ecommerce for woocommerce
Co wiadomo
Wtyczka ECPay Ecommerce for WooCommerce dla WordPressa posiada lukę, która pozwala użytkownikom z uprawnieniami na poziomie Subskrybenta i wyższymi na usuwanie plików dziennika wtyczki bez odpowiedniej weryfikacji uprawnień. Problem dotyczy wszystkich wersji do 1.1.2411060 włącznie.
Wpływ biznesowy
Luka może prowadzić do utraty ważnych danych dziennika, co utrudnia analizę zdarzeń i wykrywanie incydentów bezpieczeństwa. Może to wpłynąć na zdolność zespołów IT do monitorowania i reagowania na potencjalne zagrożenia w środowisku WooCommerce. W przypadku sklepów internetowych korzystających z tej wtyczki, ryzyko utraty danych logów może obniżyć poziom bezpieczeństwa operacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami Subskrybenta i wyższymi oraz monitorować logi systemowe pod kątem nietypowych działań związanych z usuwaniem plików dziennika. Przegląd uprawnień użytkowników i audyt bezpieczeństwa środowiska WooCommerce są wskazane.