CVE-2024-1639: luka w License Manager for WooCommerce umożliwiająca nieautoryzowany dostęp do kluczy licencyjnych
Luka w License Manager for WooCommerce pozwala uwierzytelnionym użytkownikom na dostęp do kluczy licencyjnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 32.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- license manager for woocommerce
Co wiadomo
Wtyczka License Manager for WooCommerce do WordPressa w wersjach do 3.0.6 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z dostępem do panelu administratora (np. contributorom) przeglądanie odszyfrowanych kluczy licencyjnych bez odpowiednich uprawnień. Luka wynika z braku właściwej weryfikacji uprawnień w funkcjach showLicenseKey() i showAllLicenseKeys().
Wpływ biznesowy
Atakujący z dostępem do panelu administracyjnego mogą uzyskać dostęp do wrażliwych danych, takich jak klucze licencyjne, co może prowadzić do nadużyć licencyjnych i naruszenia bezpieczeństwa danych. Organizacje korzystające z tej wtyczki powinny zweryfikować uprawnienia użytkowników oraz rozważyć aktualizację lub inne środki ograniczające dostęp do tych informacji.
Rekomendowane działania administratora
Administratorzy powinni przejrzeć i ograniczyć uprawnienia użytkowników w panelu WordPress, szczególnie dla ról z dostępem do dashboardu. Zaleca się monitorowanie logów pod kątem nieautoryzowanego dostępu oraz sprawdzenie dostępności aktualizacji wtyczki, zwłaszcza wersji po 3.0.6. W przypadku braku łatki, warto rozważyć tymczasowe ograniczenie dostępu lub inne środki minimalizujące ryzyko.