CVE-2024-1862: luka w WooCommerce Add to Cart Custom Redirect umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka WooCommerce Add to Cart Custom Redirect ma lukę pozwalającą na nieautoryzowaną modyfikację ustawień przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-1862CVSS 8.1Web

CVE-2024-1862: luka w WooCommerce Add to Cart Custom Redirect umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka WooCommerce Add to Cart Custom Redirect ma lukę pozwalającą na nieautoryzowaną modyfikację ustawień przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
8.1 HIGH
EPSS
48.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce add to cart custom redirect

Co wiadomo

Wtyczka WooCommerce Add to Cart Custom Redirect dla WordPressa zawiera lukę pozwalającą użytkownikom z uprawnieniami co najmniej współpracownika na nieautoryzowaną modyfikację ustawień witryny poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'wcr_dismiss_admin_notice'.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.1) może prowadzić do nieautoryzowanej zmiany kluczowych opcji witryny, co może skutkować utratą integralności danych i potencjalnymi problemami z funkcjonowaniem sklepu internetowego. Atakujący mogą wykorzystać tę podatność do manipulacji ustawieniami, co może wpłynąć na doświadczenie użytkowników i stabilność platformy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki WooCommerce Add to Cart Custom Redirect i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd i audyt ustawień witryny pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS