CVE-2024-6010: podatność na manipulację ceną w wtyczce Cost Calculator Builder PRO dla WordPress
Wtyczka Cost Calculator Builder PRO do WordPress ma podatność umożliwiającą manipulację ceną zamówień. Zalecana aktualizacja do wersji po 3.2.17.
- CVSS
- 5.3 MEDIUM
- EPSS
- 34.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cost calculator builder
Co wiadomo
Wtyczka Cost Calculator Builder PRO dla WordPress do wersji 3.2.1 włącznie jest podatna na manipulację ceną zamówień poprzez funkcję create_cc_order. Pozwala to nieautoryzowanym atakującym na zmianę wartości cenowej przesyłanych zamówień kalkulatorem. Częściowa poprawka została wprowadzona w wersji 3.2.17.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną manipulację ceną zamówień, co może prowadzić do strat finansowych i nadużyć w systemach e-commerce opartych na WordPress z użyciem tej wtyczki. Operatorzy IT powinni zweryfikować wersję wtyczki i rozważyć aktualizację lub inne środki ograniczające ryzyko, aby zabezpieczyć infrastrukturę przed potencjalnymi atakami.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki Cost Calculator Builder PRO i aktualizację do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć dostęp do funkcji kalkulatora, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić analizę ryzyka i priorytetyzację działań zabezpieczających.