CVE-2024-13811: Lafka WooCommerce Theme - Nieautoryzowany dostęp przez brak kontroli uprawnień
Lafka WooCommerce do 4.5.7 pozwala użytkownikom Subskrybenta na nieautoryzowany import danych demo, co może nadpisać zawartość strony. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Lafka WooCommerce dla WordPressa do wersji 4.5.7 posiada lukę umożliwiającą użytkownikom z poziomem Subskrybenta lub wyższym importowanie danych demo, co może nadpisać zawartość strony. Problem wynika z braku odpowiedniej weryfikacji uprawnień w akcjach AJAX 'lafka_import_lafka'.
Wpływ biznesowy
Luka ta może prowadzić do niezamierzonych zmian w zawartości witryny, co wpływa na integralność danych i może zakłócić działanie sklepu internetowego. Atakujący z niskim poziomem dostępu mogą wprowadzić zmiany, które mogą wymagać przywracania danych lub ponownej konfiguracji. W efekcie może to wpłynąć na doświadczenie użytkowników i reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Lafka i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta, monitorować logi pod kątem podejrzanych działań związanych z importem danych oraz rozważyć tymczasowe wyłączenie funkcji importu demo. Regularne przeglądy uprawnień i audyty bezpieczeństwa pomogą zminimalizować ryzyko.