CVE-2024-3216: luka w WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels
Luka w WooCommerce PDF Invoices umożliwia nieautoryzowane resetowanie ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce pdf invoices\, packing slips\, delivery notes and shipping labels
Co wiadomo
Wtyczka WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels do WordPressa ma lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji wt_pklist_reset_settings(). Atakujący bez uwierzytelnienia mogą zresetować wszystkie ustawienia wtyczki do wartości domyślnych.
Wpływ biznesowy
Luka może prowadzić do niezamierzonych zmian konfiguracji wtyczki, co może zakłócić procesy fakturowania i wysyłki w sklepie internetowym. Może to skutkować problemami operacyjnymi i potencjalnym wpływem na obsługę klienta oraz wiarygodność sklepu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji resetowania ustawień, monitorować logi pod kątem podejrzanych działań oraz ocenić ryzyko ekspozycji tej wtyczki w środowisku produkcyjnym.