CVE-2024-1689: luka w wtyczce WooCommerce Tools umożliwiająca nieautoryzowaną modyfikację danych

Luka w WooCommerce Tools pozwala użytkownikom z poziomem subskrybenta dezaktywować moduły. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1689CVSS 4.3Web

CVE-2024-1689: luka w wtyczce WooCommerce Tools umożliwiająca nieautoryzowaną modyfikację danych

Luka w WooCommerce Tools pozwala użytkownikom z poziomem subskrybenta dezaktywować moduły. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
26.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce tools

Co wiadomo

Wtyczka WooCommerce Tools dla WordPressa do wersji 1.2.9 włącznie zawiera lukę polegającą na braku sprawdzenia uprawnień w funkcji woocommerce_tool_toggle_module(). Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na dezaktywację dowolnych modułów wtyczki.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego wyłączania modułów wtyczki WooCommerce Tools, co może zakłócić działanie sklepu internetowego i wpłynąć na dostępność funkcji. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach, gdzie wielu użytkowników ma dostęp subskrybenta lub wyższy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Tools u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami subskrybenta i wyższymi, monitorować logi pod kątem nietypowych działań oraz ocenić ekspozycję systemu na potencjalne nadużycia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS