CVE-2024-6987: luka w motywie Orchid Store umożliwiająca nieautoryzowaną modyfikację danych

Luka w motywie Orchid Store pozwala użytkownikom z niskimi uprawnieniami aktywować wtyczki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6987CVSS 4.3Web

CVE-2024-6987: luka w motywie Orchid Store umożliwiająca nieautoryzowaną modyfikację danych

Luka w motywie Orchid Store pozwala użytkownikom z niskimi uprawnieniami aktywować wtyczki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
26.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
orchid store

Co wiadomo

Motyw Orchid Store dla WordPressa do wersji 1.5.6 włącznie zawiera lukę, która pozwala użytkownikom z uprawnieniami Subskrybenta i wyższymi na aktywację wtyczki Addonify Floating Cart For WooCommerce bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji 'orchid_store_activate_plugin'.

Wpływ biznesowy

Atakujący z kontem o niskim poziomie uprawnień mogą aktywować dodatkowe wtyczki, co może prowadzić do nieautoryzowanych zmian w konfiguracji sklepu i potencjalnych problemów z bezpieczeństwem lub stabilnością. Może to wpłynąć na integralność i dostępność usług e-commerce opartych na tym motywie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Orchid Store u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz rozważyć tymczasowe wyłączenie funkcji aktywacji wtyczek przez użytkowników o niskich uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS