CVE-2024-4450: luka w wtyczce AliExpress Dropshipping with AliNext Lite dla WordPress

Luka w wtyczce AliExpress Dropshipping with AliNext Lite do WordPressa umożliwia nieautoryzowany dostęp i modyfikację produktów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4450CVSS 6.3Web

CVE-2024-4450: luka w wtyczce AliExpress Dropshipping with AliNext Lite dla WordPress

Luka w wtyczce AliExpress Dropshipping with AliNext Lite do WordPressa umożliwia nieautoryzowany dostęp i modyfikację produktów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.3 MEDIUM
EPSS
25.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
aliexpress dropshipping with alinext

Co wiadomo

Wtyczka AliExpress Dropshipping with AliNext Lite do WordPressa do wersji 3.3.6 zawiera lukę umożliwiającą nieautoryzowany dostęp z poziomu konta subskrybenta i wyżej. Brak odpowiedniej weryfikacji uprawnień w pliku ImportAjaxController.php pozwala na importowanie i modyfikowanie produktów przez atakujących.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w produktach importowanych przez wtyczkę, co może wpłynąć na integralność i wiarygodność sklepu internetowego. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi produktowymi oraz możliwe naruszenia bezpieczeństwa wynikające z nieuprawnionego dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników, monitorować logi aktywności oraz rozważyć audyt uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS