CVE-2024-3609: Luka w wtyczce ReviewX dla WooCommerce umożliwiająca nieautoryzowane usuwanie danych
Luka w wtyczce ReviewX dla WooCommerce pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- reviewx
Co wiadomo
Wtyczka ReviewX – Multi-criteria Rating & Reviews dla WooCommerce w WordPress zawiera lukę umożliwiającą nieautoryzowane usuwanie załączników przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji reviewx_remove_guest_image we wszystkich wersjach do 1.6.27 włącznie.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą usunąć załączniki, co może prowadzić do utraty danych i zakłóceń w działaniu sklepu internetowego. Luka ta może wpłynąć na integralność i dostępność recenzji oraz powiązanych zasobów, co negatywnie odbije się na doświadczeniu użytkowników i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ReviewX u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem załączników. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.