CVE-2024-7030: podatność w wtyczce Smart Online Order for Clover dla WordPress
Podatność w Smart Online Order for Clover pozwala użytkownikom z dostępem subskrybenta na modyfikację danych sklepu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- smart online order for clover
Co wiadomo
Wtyczka Smart Online Order for Clover do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w wersjach do 1.5.6 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać opisy produktów i kategorii, tytuły i obrazy kategorii oraz kolejność sortowania.
Wpływ biznesowy
Podatność umożliwia osobom z ograniczonym dostępem w systemie WordPress modyfikowanie treści sklepu internetowego, co może prowadzić do wprowadzenia nieprawidłowych informacji, obniżenia zaufania klientów oraz potencjalnych strat finansowych. Operatorzy powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z uprawnieniami subskrybenta i wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi zmian w produktach i kategoriach oraz przeprowadzić audyt użytkowników z dostępem subskrybenta i wyższym.