Luka bezpieczeństwa w wtyczce Return Refund and Exchange for WooCommerce umożliwia nieautoryzowany dostęp

Wtyczka WooCommerce ma lukę umożliwiającą nieautoryzowany dostęp do zwrotów i zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13692CVSS 5.4Mail

Luka bezpieczeństwa w wtyczce Return Refund and Exchange for WooCommerce umożliwia nieautoryzowany dostęp

Wtyczka WooCommerce ma lukę umożliwiającą nieautoryzowany dostęp do zwrotów i zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
22.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
return refund and exchange for woocommerce

Co wiadomo

Wtyczka Return Refund and Exchange for WooCommerce do WordPressa zawiera lukę typu Insecure Direct Object Reference, pozwalającą nieautoryzowanym atakującym na modyfikację i odczyt wiadomości oraz załączników związanych ze zwrotami i zamówieniami. Luka dotyczy wszystkich wersji do 4.4.5 włącznie i wynika z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą nadpisać załączniki obrazów zwrotów, wiadomości dotyczące zwrotów oraz zamówień, a także odczytać wiadomości innych użytkowników. Może to prowadzić do naruszenia poufności danych klientów oraz zakłóceń w procesie obsługi zwrotów i reklamacji, co negatywnie wpływa na reputację i zaufanie do sklepu internetowego.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy oraz wdrożyć dostępne poprawki. W międzyczasie zaleca się ograniczenie dostępu do funkcji zwrotów i zamówień, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Priorytetem jest szybkie załatanie luki i minimalizacja ekspozycji na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS