CVE-2024-13724: luka w systemie portfela WooCommerce umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Wallet System for WooCommerce pozwala na nieautoryzowany dostęp i manipulację saldami portfeli użytkowników.
CVE-2024-13724CVSS 4.3CMS

CVE-2024-13724: luka w systemie portfela WooCommerce umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Wallet System for WooCommerce pozwala na nieautoryzowany dostęp i manipulację saldami portfeli użytkowników.

CVSS
4.3 MEDIUM
EPSS
13.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
wallet system for woocommerce

Co wiadomo

Wtyczka Wallet System for WooCommerce do WordPressa w wersjach do 2.6.2 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na zwiększanie salda portfela, transfer środków między użytkownikami oraz inicjowanie transferów z portfeli innych użytkowników.

Wpływ biznesowy

Luka umożliwia atakującym manipulację saldami portfeli użytkowników, co może prowadzić do nadużyć finansowych i utraty zaufania klientów. Operatorzy sklepów korzystających z tej wtyczki powinni traktować tę podatność poważnie, gdyż może ona wpłynąć na integralność i bezpieczeństwo transakcji oraz reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Wallet System for WooCommerce u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji portfela, monitorować logi transakcji pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie funkcji portfela, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS