CVE-2024-9189: podatność w wtyczce EU/UK VAT Manager dla WooCommerce
Podatność CVE-2024-9189 w wtyczce EU/UK VAT Manager dla WooCommerce umożliwia nieautoryzowaną zmianę statusu VAT zamówień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eu\/uk vat manager for woocommerce
Co wiadomo
Wtyczka EU/UK VAT Manager dla WooCommerce w WordPressie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji alg_wc_eu_vat_exempt_vat_from_admin(). Atakujący bez uwierzytelnienia mogą zmienić status VAT dowolnego zamówienia.
Wpływ biznesowy
Luka pozwala na manipulację statusem VAT zamówień, co może prowadzić do błędnych rozliczeń podatkowych i narażać firmę na ryzyko finansowe oraz problemy z zgodnością podatkową. Operatorzy WooCommerce powinni traktować tę podatność jako istotne zagrożenie dla integralności danych zamówień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EU/UK VAT Manager i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nieautoryzowanych zmian statusów VAT. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.