CVE-2024-6799: Luka w YITH Essential Kit for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka YITH Essential Kit for WooCommerce do 2.34.0 umożliwia nieautoryzowaną instalację i aktywację modułów przez użytkowników z uprawnieniami subskrybenta.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- yith essential kit for woocommerce
Co wiadomo
Wtyczka YITH Essential Kit for WooCommerce do WordPressa do wersji 2.34.0 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą instalować, aktywować i dezaktywować wybrane wtyczki YITH bez odpowiedniej weryfikacji uprawnień.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonym dostępem do panelu WordPressa ingerencję w działanie sklepu poprzez zarządzanie wtyczkami YITH. Może to prowadzić do nieautoryzowanych zmian funkcjonalności, co wpływa na stabilność i bezpieczeństwo środowiska e-commerce. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i manipulacji modułami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy YITH oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi aktywności oraz rozważyć tymczasowe wyłączenie funkcji instalacji i aktywacji modułów, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie zabezpieczenia dostępu.