CVE-2024-13715: luka w wtyczce zStore Manager Basic dla WordPress

Luka w zStore Manager Basic umożliwia użytkownikom Subskrybenta usunięcie pamięci podręcznej. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13715CVSS 4.3Web

CVE-2024-13715: luka w wtyczce zStore Manager Basic dla WordPress

Luka w zStore Manager Basic umożliwia użytkownikom Subskrybenta usunięcie pamięci podręcznej. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
14.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
zstore manager basic

Co wiadomo

Wtyczka zStore Manager Basic dla WordPress do wersji 3.311 włącznie posiada lukę umożliwiającą nieautoryzowane usunięcie danych poprzez brak weryfikacji uprawnień w funkcji zstore_clear_cache(). Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wyczyścić pamięć podręczną wtyczki.

Wpływ biznesowy

Luka może prowadzić do niezamierzonej utraty danych w pamięci podręcznej wtyczki, co może wpływać na wydajność i stabilność działania sklepu internetowego opartego na WordPress. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskich uprawnieniach i możliwe zakłócenia w działaniu serwisu.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji wtyczki zStore Manager Basic i ich szybkie zastosowanie po wydaniu poprawek przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS