CVE-2024-13925: luka w Klarna Checkout dla WooCommerce umożliwiająca atak zalewający logi
Wtyczka Klarna Checkout dla WooCommerce przed 2.13.5 umożliwia atak zalewający logi, prowadząc do zapełnienia dysku. Zalecana szybka aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 38.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- klarna checkout for woocommerce
Co wiadomo
Wtyczka Klarna Checkout dla WooCommerce w wersjach przed 2.13.5 posiada lukę, która pozwala nieautoryzowanemu atakującemu na zalewanie plików logów danymi o maksymalnym rozmiarze parametru POST w każdej żądaniu. Może to prowadzić do szybkiego zużycia przestrzeni dyskowej, a nawet całkowitego zapełnienia dysku.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wywołania problemów z dostępnością systemu poprzez zapełnienie dysku serwera, co może skutkować przerwami w działaniu usług i utratą danych. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla stabilności i bezpieczeństwa infrastruktury WooCommerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Klarna Checkout do wersji 2.13.5 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do podatnego endpointu, monitorować logi pod kątem nietypowej aktywności oraz ocenić ryzyko ekspozycji. Regularne przeglądy i priorytetyzacja łatek bezpieczeństwa są kluczowe.