Luka w WooCommerce Customers Manager umożliwiająca modyfikację danych klientów i XSS

Wtyczka WooCommerce Customers Manager przed 30.2 pozwala na nieautoryzowaną zmianę danych klientów i ataki XSS. Zalecana szybka aktualizacja.
CVE-2024-1747CVSS 6.5CMS

Luka w WooCommerce Customers Manager umożliwiająca modyfikację danych klientów i XSS

Wtyczka WooCommerce Customers Manager przed 30.2 pozwala na nieautoryzowaną zmianę danych klientów i ataki XSS. Zalecana szybka aktualizacja.

CVSS
6.5 MEDIUM
EPSS
9%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce customers manager

Co wiadomo

Wtyczka WooCommerce Customers Manager do WordPressa w wersjach przed 30.2 nie wymaga odpowiedniej autoryzacji i jest podatna na ataki CSRF w różnych akcjach AJAX. Pozwala to na modyfikację, usuwanie i tworzenie metadanych klientów przez dowolnych uwierzytelnionych użytkowników, co może prowadzić do przechowywanego ataku Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka umożliwia użytkownikom z niskimi uprawnieniami, np. subskrybentom, nieautoryzowaną manipulację danymi klientów oraz wstrzyknięcie złośliwego kodu, co może skutkować naruszeniem integralności danych i bezpieczeństwa witryny. Może to prowadzić do utraty zaufania klientów oraz potencjalnych problemów z ochroną danych osobowych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WooCommerce Customers Manager do wersji 30.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki tylko dla zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanych działań. Przeanalizuj i zweryfikuj metadane klientów pod kątem potencjalnych złośliwych wpisów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS