CVE-2024-9189: podatność w wtyczce EU/UK VAT Manager dla WooCommerce

Podatność CVE-2024-9189 w wtyczce EU/UK VAT Manager dla WooCommerce umożliwia nieautoryzowaną zmianę statusu VAT zamówień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9189CVSS 5.3Web

CVE-2024-9189: podatność w wtyczce EU/UK VAT Manager dla WooCommerce

Podatność CVE-2024-9189 w wtyczce EU/UK VAT Manager dla WooCommerce umożliwia nieautoryzowaną zmianę statusu VAT zamówień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
38.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
eu\/uk vat manager for woocommerce

Co wiadomo

Wtyczka EU/UK VAT Manager dla WooCommerce w WordPressie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji alg_wc_eu_vat_exempt_vat_from_admin(). Atakujący bez uwierzytelnienia mogą zmienić status VAT dowolnego zamówienia.

Wpływ biznesowy

Luka pozwala na manipulację statusem VAT zamówień, co może prowadzić do błędnych rozliczeń podatkowych i narażać firmę na ryzyko finansowe oraz problemy z zgodnością podatkową. Operatorzy WooCommerce powinni traktować tę podatność jako istotne zagrożenie dla integralności danych zamówień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EU/UK VAT Manager i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nieautoryzowanych zmian statusów VAT. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS