CVE-2024-7027: Błąd uwierzytelniania w wtyczce WooCommerce PDF Vouchers

Wtyczka WooCommerce PDF Vouchers do WordPressa ma lukę umożliwiającą nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7027CVSS 7.3CMS

CVE-2024-7027: Błąd uwierzytelniania w wtyczce WooCommerce PDF Vouchers

Wtyczka WooCommerce PDF Vouchers do WordPressa ma lukę umożliwiającą nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.3 HIGH
EPSS
32.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce PDF Vouchers dla WordPressa do wersji 4.9.3 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny istniejący użytkownik Voucher Vendor, znając jedynie jego identyfikator użytkownika.

Wpływ biznesowy

Luka ta pozwala na nieautoryzowany dostęp do kont użytkowników Voucher Vendor, co może prowadzić do nadużyć, kradzieży danych lub manipulacji voucherami. Operatorzy witryn korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce PDF Vouchers i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania przez QR kod oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również rozważyć czasowe wyłączenie funkcji QR login, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS