CVE-2024-13724: luka w systemie portfela WooCommerce umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Wallet System for WooCommerce pozwala na nieautoryzowany dostęp i manipulację saldami portfeli użytkowników.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wallet system for woocommerce
Co wiadomo
Wtyczka Wallet System for WooCommerce do WordPressa w wersjach do 2.6.2 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na zwiększanie salda portfela, transfer środków między użytkownikami oraz inicjowanie transferów z portfeli innych użytkowników.
Wpływ biznesowy
Luka umożliwia atakującym manipulację saldami portfeli użytkowników, co może prowadzić do nadużyć finansowych i utraty zaufania klientów. Operatorzy sklepów korzystających z tej wtyczki powinni traktować tę podatność poważnie, gdyż może ona wpłynąć na integralność i bezpieczeństwo transakcji oraz reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Wallet System for WooCommerce u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji portfela, monitorować logi transakcji pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie funkcji portfela, jeśli to możliwe.