CVE-2024-4450: luka w wtyczce AliExpress Dropshipping with AliNext Lite dla WordPress
Luka w wtyczce AliExpress Dropshipping with AliNext Lite do WordPressa umożliwia nieautoryzowany dostęp i modyfikację produktów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.3 MEDIUM
- EPSS
- 25.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- aliexpress dropshipping with alinext
Co wiadomo
Wtyczka AliExpress Dropshipping with AliNext Lite do WordPressa do wersji 3.3.6 zawiera lukę umożliwiającą nieautoryzowany dostęp z poziomu konta subskrybenta i wyżej. Brak odpowiedniej weryfikacji uprawnień w pliku ImportAjaxController.php pozwala na importowanie i modyfikowanie produktów przez atakujących.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w produktach importowanych przez wtyczkę, co może wpłynąć na integralność i wiarygodność sklepu internetowego. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi produktowymi oraz możliwe naruszenia bezpieczeństwa wynikające z nieuprawnionego dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników, monitorować logi aktywności oraz rozważyć audyt uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.