CVE-2024-13798: luka w wtyczce ComboBlocks dla WordPress umożliwiająca nieautoryzowane tworzenie zamówień

Luka w wtyczce ComboBlocks WordPress pozwala na tworzenie fałszywych zamówień i oznaczanie ich jako opłacone bez płatności. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13798CVSS 5.3CMS

CVE-2024-13798: luka w wtyczce ComboBlocks dla WordPress umożliwiająca nieautoryzowane tworzenie zamówień

Luka w wtyczce ComboBlocks WordPress pozwala na tworzenie fałszywych zamówień i oznaczanie ich jako opłacone bez płatności. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
24.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
comboblocks

Co wiadomo

Wtyczka Post Grid and Gutenberg Blocks – ComboBlocks dla WordPress w wersjach do 2.3.5 włącznie posiada lukę umożliwiającą nieautoryzowane tworzenie zamówień. Brak odpowiedniej weryfikacji pól formularza pozwala atakującym na tworzenie zamówień i oznaczanie ich jako opłacone bez faktycznej płatności.

Wpływ biznesowy

Luka może prowadzić do nadużyć finansowych i zakłóceń w procesie sprzedaży, co wpływa na przychody i wiarygodność sklepu internetowego opartego na WordPress. Administratorzy powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z dużym ruchem i transakcjami online.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ComboBlocks u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy zamówień, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji zamówień, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS