CVE-2024-13925: luka w Klarna Checkout dla WooCommerce umożliwiająca atak zalewający logi

Wtyczka Klarna Checkout dla WooCommerce przed 2.13.5 umożliwia atak zalewający logi, prowadząc do zapełnienia dysku. Zalecana szybka aktualizacja.
CVE-2024-13925CVSS 7.5CMS

CVE-2024-13925: luka w Klarna Checkout dla WooCommerce umożliwiająca atak zalewający logi

Wtyczka Klarna Checkout dla WooCommerce przed 2.13.5 umożliwia atak zalewający logi, prowadząc do zapełnienia dysku. Zalecana szybka aktualizacja.

CVSS
7.5 HIGH
EPSS
38.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
klarna checkout for woocommerce

Co wiadomo

Wtyczka Klarna Checkout dla WooCommerce w wersjach przed 2.13.5 posiada lukę, która pozwala nieautoryzowanemu atakującemu na zalewanie plików logów danymi o maksymalnym rozmiarze parametru POST w każdej żądaniu. Może to prowadzić do szybkiego zużycia przestrzeni dyskowej, a nawet całkowitego zapełnienia dysku.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wywołania problemów z dostępnością systemu poprzez zapełnienie dysku serwera, co może skutkować przerwami w działaniu usług i utratą danych. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla stabilności i bezpieczeństwa infrastruktury WooCommerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Klarna Checkout do wersji 2.13.5 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do podatnego endpointu, monitorować logi pod kątem nietypowej aktywności oraz ocenić ryzyko ekspozycji. Regularne przeglądy i priorytetyzacja łatek bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS