CVE-2024-3216: luka w WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels

Luka w WooCommerce PDF Invoices umożliwia nieautoryzowane resetowanie ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3216CVSS 5.3Web

CVE-2024-3216: luka w WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels

Luka w WooCommerce PDF Invoices umożliwia nieautoryzowane resetowanie ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
36.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce pdf invoices\, packing slips\, delivery notes and shipping labels

Co wiadomo

Wtyczka WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels do WordPressa ma lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji wt_pklist_reset_settings(). Atakujący bez uwierzytelnienia mogą zresetować wszystkie ustawienia wtyczki do wartości domyślnych.

Wpływ biznesowy

Luka może prowadzić do niezamierzonych zmian konfiguracji wtyczki, co może zakłócić procesy fakturowania i wysyłki w sklepie internetowym. Może to skutkować problemami operacyjnymi i potencjalnym wpływem na obsługę klienta oraz wiarygodność sklepu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji resetowania ustawień, monitorować logi pod kątem podejrzanych działań oraz ocenić ryzyko ekspozycji tej wtyczki w środowisku produkcyjnym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS