CVE-2024-6799: Luka w YITH Essential Kit for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka YITH Essential Kit for WooCommerce do 2.34.0 umożliwia nieautoryzowaną instalację i aktywację modułów przez użytkowników z uprawnieniami subskrybenta.
CVE-2024-6799CVSS 4.3Web

CVE-2024-6799: Luka w YITH Essential Kit for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka YITH Essential Kit for WooCommerce do 2.34.0 umożliwia nieautoryzowaną instalację i aktywację modułów przez użytkowników z uprawnieniami subskrybenta.

CVSS
4.3 MEDIUM
EPSS
25.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
yith essential kit for woocommerce

Co wiadomo

Wtyczka YITH Essential Kit for WooCommerce do WordPressa do wersji 2.34.0 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą instalować, aktywować i dezaktywować wybrane wtyczki YITH bez odpowiedniej weryfikacji uprawnień.

Wpływ biznesowy

Luka umożliwia osobom z ograniczonym dostępem do panelu WordPressa ingerencję w działanie sklepu poprzez zarządzanie wtyczkami YITH. Może to prowadzić do nieautoryzowanych zmian funkcjonalności, co wpływa na stabilność i bezpieczeństwo środowiska e-commerce. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i manipulacji modułami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy YITH oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi aktywności oraz rozważyć tymczasowe wyłączenie funkcji instalacji i aktywacji modułów, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS