CVE-2024-6987: luka w motywie Orchid Store umożliwiająca nieautoryzowaną modyfikację danych
Luka w motywie Orchid Store pozwala użytkownikom z niskimi uprawnieniami aktywować wtyczki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- orchid store
Co wiadomo
Motyw Orchid Store dla WordPressa do wersji 1.5.6 włącznie zawiera lukę, która pozwala użytkownikom z uprawnieniami Subskrybenta i wyższymi na aktywację wtyczki Addonify Floating Cart For WooCommerce bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji 'orchid_store_activate_plugin'.
Wpływ biznesowy
Atakujący z kontem o niskim poziomie uprawnień mogą aktywować dodatkowe wtyczki, co może prowadzić do nieautoryzowanych zmian w konfiguracji sklepu i potencjalnych problemów z bezpieczeństwem lub stabilnością. Może to wpłynąć na integralność i dostępność usług e-commerce opartych na tym motywie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Orchid Store u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz rozważyć tymczasowe wyłączenie funkcji aktywacji wtyczek przez użytkowników o niskich uprawnieniach.