CVE-2024-4566: Luka wtyczki ShopLentor umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka ShopLentor do WordPressa ma lukę umożliwiającą nieautoryzowaną zmianę ustawień. Zalecana szybka aktualizacja i ograniczenie dostępu.
- CVSS
- 7.1 HIGH
- EPSS
- 33.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shoplentor
Co wiadomo
Wtyczka ShopLentor dla WordPressa do wersji 2.8.8 ma lukę polegającą na braku weryfikacji uprawnień w funkcji ajax_dismiss. Pozwala to użytkownikom z uprawnieniami co najmniej na poziomie współpracownika na ustawianie wybranych opcji WordPressa na wartość „true”. Luka może być wykorzystana także przez użytkowników z uprawnieniami subskrybenta lub klienta, jeśli wtyczka WooCommerce jest wyłączona lub dostęp do panelu administracyjnego WordPressa jest otwarty dla zalogowanych użytkowników.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą zmieniać kluczowe ustawienia WordPressa, co może prowadzić do nieautoryzowanych zmian w konfiguracji strony, potencjalnie wpływając na jej bezpieczeństwo i stabilność. W środowiskach e-commerce lub stronach z wieloma użytkownikami taka luka może zostać wykorzystana do eskalacji uprawnień lub zakłócenia działania witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki ShopLentor do najnowszej wersji dostępnej u dostawcy. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz zweryfikować, czy wtyczka WooCommerce jest aktywna, aby zmniejszyć ryzyko wykorzystania luki. Dodatkowo należy monitorować logi systemowe pod kątem podejrzanych działań i przeprowadzić przegląd uprawnień użytkowników.