CVE-2024-6010: podatność na manipulację ceną w wtyczce Cost Calculator Builder PRO dla WordPress

Wtyczka Cost Calculator Builder PRO do WordPress ma podatność umożliwiającą manipulację ceną zamówień. Zalecana aktualizacja do wersji po 3.2.17.
CVE-2024-6010CVSS 5.3CMS

CVE-2024-6010: podatność na manipulację ceną w wtyczce Cost Calculator Builder PRO dla WordPress

Wtyczka Cost Calculator Builder PRO do WordPress ma podatność umożliwiającą manipulację ceną zamówień. Zalecana aktualizacja do wersji po 3.2.17.

CVSS
5.3 MEDIUM
EPSS
34.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
cost calculator builder

Co wiadomo

Wtyczka Cost Calculator Builder PRO dla WordPress do wersji 3.2.1 włącznie jest podatna na manipulację ceną zamówień poprzez funkcję create_cc_order. Pozwala to nieautoryzowanym atakującym na zmianę wartości cenowej przesyłanych zamówień kalkulatorem. Częściowa poprawka została wprowadzona w wersji 3.2.17.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną manipulację ceną zamówień, co może prowadzić do strat finansowych i nadużyć w systemach e-commerce opartych na WordPress z użyciem tej wtyczki. Operatorzy IT powinni zweryfikować wersję wtyczki i rozważyć aktualizację lub inne środki ograniczające ryzyko, aby zabezpieczyć infrastrukturę przed potencjalnymi atakami.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki Cost Calculator Builder PRO i aktualizację do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć dostęp do funkcji kalkulatora, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić analizę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS