CVE-2024-4566: Luka wtyczki ShopLentor umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka ShopLentor do WordPressa ma lukę umożliwiającą nieautoryzowaną zmianę ustawień. Zalecana szybka aktualizacja i ograniczenie dostępu.
CVE-2024-4566CVSS 7.1Web

CVE-2024-4566: Luka wtyczki ShopLentor umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka ShopLentor do WordPressa ma lukę umożliwiającą nieautoryzowaną zmianę ustawień. Zalecana szybka aktualizacja i ograniczenie dostępu.

CVSS
7.1 HIGH
EPSS
33.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
shoplentor

Co wiadomo

Wtyczka ShopLentor dla WordPressa do wersji 2.8.8 ma lukę polegającą na braku weryfikacji uprawnień w funkcji ajax_dismiss. Pozwala to użytkownikom z uprawnieniami co najmniej na poziomie współpracownika na ustawianie wybranych opcji WordPressa na wartość „true”. Luka może być wykorzystana także przez użytkowników z uprawnieniami subskrybenta lub klienta, jeśli wtyczka WooCommerce jest wyłączona lub dostęp do panelu administracyjnego WordPressa jest otwarty dla zalogowanych użytkowników.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą zmieniać kluczowe ustawienia WordPressa, co może prowadzić do nieautoryzowanych zmian w konfiguracji strony, potencjalnie wpływając na jej bezpieczeństwo i stabilność. W środowiskach e-commerce lub stronach z wieloma użytkownikami taka luka może zostać wykorzystana do eskalacji uprawnień lub zakłócenia działania witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki ShopLentor do najnowszej wersji dostępnej u dostawcy. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz zweryfikować, czy wtyczka WooCommerce jest aktywna, aby zmniejszyć ryzyko wykorzystania luki. Dodatkowo należy monitorować logi systemowe pod kątem podejrzanych działań i przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS