CVE-2024-1689: luka w wtyczce WooCommerce Tools umożliwiająca nieautoryzowaną modyfikację danych
Luka w WooCommerce Tools pozwala użytkownikom z poziomem subskrybenta dezaktywować moduły. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce tools
Co wiadomo
Wtyczka WooCommerce Tools dla WordPressa do wersji 1.2.9 włącznie zawiera lukę polegającą na braku sprawdzenia uprawnień w funkcji woocommerce_tool_toggle_module(). Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na dezaktywację dowolnych modułów wtyczki.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego wyłączania modułów wtyczki WooCommerce Tools, co może zakłócić działanie sklepu internetowego i wpłynąć na dostępność funkcji. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach, gdzie wielu użytkowników ma dostęp subskrybenta lub wyższy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Tools u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami subskrybenta i wyższymi, monitorować logi pod kątem nietypowych działań oraz ocenić ekspozycję systemu na potencjalne nadużycia.