CVE-2024-7030: podatność w wtyczce Smart Online Order for Clover dla WordPress

Podatność w Smart Online Order for Clover pozwala użytkownikom z dostępem subskrybenta na modyfikację danych sklepu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7030CVSS 4.3Web

CVE-2024-7030: podatność w wtyczce Smart Online Order for Clover dla WordPress

Podatność w Smart Online Order for Clover pozwala użytkownikom z dostępem subskrybenta na modyfikację danych sklepu. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
27.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
smart online order for clover

Co wiadomo

Wtyczka Smart Online Order for Clover do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w wersjach do 1.5.6 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać opisy produktów i kategorii, tytuły i obrazy kategorii oraz kolejność sortowania.

Wpływ biznesowy

Podatność umożliwia osobom z ograniczonym dostępem w systemie WordPress modyfikowanie treści sklepu internetowego, co może prowadzić do wprowadzenia nieprawidłowych informacji, obniżenia zaufania klientów oraz potencjalnych strat finansowych. Operatorzy powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z uprawnieniami subskrybenta i wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi zmian w produktach i kategoriach oraz przeprowadzić audyt użytkowników z dostępem subskrybenta i wyższym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS