CVE-2024-3609: Luka w wtyczce ReviewX dla WooCommerce umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce ReviewX dla WooCommerce pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3609CVSS 4.3CMS

CVE-2024-3609: Luka w wtyczce ReviewX dla WooCommerce umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce ReviewX dla WooCommerce pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowane usuwanie załączników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
29.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
reviewx

Co wiadomo

Wtyczka ReviewX – Multi-criteria Rating & Reviews dla WooCommerce w WordPress zawiera lukę umożliwiającą nieautoryzowane usuwanie załączników przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji reviewx_remove_guest_image we wszystkich wersjach do 1.6.27 włącznie.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą usunąć załączniki, co może prowadzić do utraty danych i zakłóceń w działaniu sklepu internetowego. Luka ta może wpłynąć na integralność i dostępność recenzji oraz powiązanych zasobów, co negatywnie odbije się na doświadczeniu użytkowników i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ReviewX u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem załączników. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS