CVE-2024-13798: luka w wtyczce ComboBlocks dla WordPress umożliwiająca nieautoryzowane tworzenie zamówień
Luka w wtyczce ComboBlocks WordPress pozwala na tworzenie fałszywych zamówień i oznaczanie ich jako opłacone bez płatności. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- comboblocks
Co wiadomo
Wtyczka Post Grid and Gutenberg Blocks – ComboBlocks dla WordPress w wersjach do 2.3.5 włącznie posiada lukę umożliwiającą nieautoryzowane tworzenie zamówień. Brak odpowiedniej weryfikacji pól formularza pozwala atakującym na tworzenie zamówień i oznaczanie ich jako opłacone bez faktycznej płatności.
Wpływ biznesowy
Luka może prowadzić do nadużyć finansowych i zakłóceń w procesie sprzedaży, co wpływa na przychody i wiarygodność sklepu internetowego opartego na WordPress. Administratorzy powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z dużym ruchem i transakcjami online.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ComboBlocks u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy zamówień, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji zamówień, jeśli to możliwe.