CVE-2024-1862: luka w WooCommerce Add to Cart Custom Redirect umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka WooCommerce Add to Cart Custom Redirect ma lukę pozwalającą na nieautoryzowaną modyfikację ustawień przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 8.1 HIGH
- EPSS
- 48.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce add to cart custom redirect
Co wiadomo
Wtyczka WooCommerce Add to Cart Custom Redirect dla WordPressa zawiera lukę pozwalającą użytkownikom z uprawnieniami co najmniej współpracownika na nieautoryzowaną modyfikację ustawień witryny poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'wcr_dismiss_admin_notice'.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.1) może prowadzić do nieautoryzowanej zmiany kluczowych opcji witryny, co może skutkować utratą integralności danych i potencjalnymi problemami z funkcjonowaniem sklepu internetowego. Atakujący mogą wykorzystać tę podatność do manipulacji ustawieniami, co może wpłynąć na doświadczenie użytkowników i stabilność platformy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki WooCommerce Add to Cart Custom Redirect i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd i audyt ustawień witryny pod kątem nieautoryzowanych zmian.