CVE-2024-8290: podatność w WCFM – Frontend Manager dla WooCommerce umożliwiająca zmianę adresu e-mail administratora
WCFM Frontend Manager dla WooCommerce ma poważną lukę umożliwiającą przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 45.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- frontend manager for woocommerce along with bookings subscription listings compatible
Co wiadomo
Wtyczka WCFM – Frontend Manager dla WooCommerce wraz z Bookings Subscription Listings Compatible do WordPressa jest podatna na nieautoryzowaną zmianę adresu e-mail kont administratora poprzez brak odpowiedniej walidacji identyfikatora użytkownika. Atakujący z poziomem subskrybenta lub klienta mogą wykorzystać tę lukę, aby przejąć konto administratora.
Wpływ biznesowy
Podatność ta pozwala na eskalację uprawnień przez atakujących posiadających dostęp na poziomie subskrybenta lub klienta, co może skutkować przejęciem kont administratora i pełnym dostępem do systemu. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym zmiany ustawień, dostępu do danych wrażliwych oraz potencjalnego dalszego rozprzestrzeniania się ataku w infrastrukturze IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd kont administratorów pod kątem nieautoryzowanych zmian. Priorytetowo traktuj zarządzanie uprawnieniami i audyt bezpieczeństwa systemu.