CVE-2024-7027: Błąd uwierzytelniania w wtyczce WooCommerce PDF Vouchers
Wtyczka WooCommerce PDF Vouchers do WordPressa ma lukę umożliwiającą nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 32.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce PDF Vouchers dla WordPressa do wersji 4.9.3 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny istniejący użytkownik Voucher Vendor, znając jedynie jego identyfikator użytkownika.
Wpływ biznesowy
Luka ta pozwala na nieautoryzowany dostęp do kont użytkowników Voucher Vendor, co może prowadzić do nadużyć, kradzieży danych lub manipulacji voucherami. Operatorzy witryn korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce PDF Vouchers i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania przez QR kod oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również rozważyć czasowe wyłączenie funkcji QR login, jeśli to możliwe.