CVE-2024-7032: luka w wtyczce Smart Online Order for Clover umożliwiająca nieautoryzowaną utratę danych
Luka w wtyczce Smart Online Order for Clover umożliwia nieautoryzowaną utratę danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 38.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- smart online order for clover
Co wiadomo
Wtyczka Smart Online Order for Clover dla WordPressa do wersji 1.5.6 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'moo_deactivateAndClean'. Pozwala to nieautoryzowanym atakującym na dezaktywację wtyczki i usunięcie wszystkich jej tabel z bazy danych.
Wpływ biznesowy
Luka ta może prowadzić do poważnej utraty danych oraz zakłóceń w działaniu sklepu internetowego opartego na WordPressie z tą wtyczką. Atakujący bez uwierzytelnienia mogą dezaktywować wtyczkę i usunąć jej dane, co wpływa na dostępność i integralność systemu e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.