CVE-2024-13715: luka w wtyczce zStore Manager Basic dla WordPress
Luka w zStore Manager Basic umożliwia użytkownikom Subskrybenta usunięcie pamięci podręcznej. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- zstore manager basic
Co wiadomo
Wtyczka zStore Manager Basic dla WordPress do wersji 3.311 włącznie posiada lukę umożliwiającą nieautoryzowane usunięcie danych poprzez brak weryfikacji uprawnień w funkcji zstore_clear_cache(). Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wyczyścić pamięć podręczną wtyczki.
Wpływ biznesowy
Luka może prowadzić do niezamierzonej utraty danych w pamięci podręcznej wtyczki, co może wpływać na wydajność i stabilność działania sklepu internetowego opartego na WordPress. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskich uprawnieniach i możliwe zakłócenia w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji wtyczki zStore Manager Basic i ich szybkie zastosowanie po wydaniu poprawek przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.