CVE-2024-7032: luka w wtyczce Smart Online Order for Clover umożliwiająca nieautoryzowaną utratę danych

Luka w wtyczce Smart Online Order for Clover umożliwia nieautoryzowaną utratę danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-7032CVSS 6.5Web

CVE-2024-7032: luka w wtyczce Smart Online Order for Clover umożliwiająca nieautoryzowaną utratę danych

Luka w wtyczce Smart Online Order for Clover umożliwia nieautoryzowaną utratę danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.5 MEDIUM
EPSS
38.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
smart online order for clover

Co wiadomo

Wtyczka Smart Online Order for Clover dla WordPressa do wersji 1.5.6 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'moo_deactivateAndClean'. Pozwala to nieautoryzowanym atakującym na dezaktywację wtyczki i usunięcie wszystkich jej tabel z bazy danych.

Wpływ biznesowy

Luka ta może prowadzić do poważnej utraty danych oraz zakłóceń w działaniu sklepu internetowego opartego na WordPressie z tą wtyczką. Atakujący bez uwierzytelnienia mogą dezaktywować wtyczkę i usunąć jej dane, co wpływa na dostępność i integralność systemu e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS