CVE-2024-9756: luka wtyczki Order Attachments for WooCommerce umożliwiająca ograniczone nieautoryzowane przesyłanie plików

Luka wtyczki Order Attachments for WooCommerce umożliwia ograniczone nieautoryzowane przesyłanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2024-9756CVSS 4.3Web

CVE-2024-9756: luka wtyczki Order Attachments for WooCommerce umożliwiająca ograniczone nieautoryzowane przesyłanie plików

Luka wtyczki Order Attachments for WooCommerce umożliwia ograniczone nieautoryzowane przesyłanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
54.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
order attachments for woocommerce

Co wiadomo

Wtyczka Order Attachments for WooCommerce w wersjach 2.0 do 2.4.1 posiada lukę pozwalającą na nieautoryzowane, ograniczone przesyłanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w akcji AJAX wcoa_add_attachment.

Wpływ biznesowy

Luka może pozwolić atakującym z kontem subskrybenta lub wyższym na przesłanie ograniczonych typów plików, co może prowadzić do nieautoryzowanego wprowadzenia danych lub potencjalnego wykorzystania do dalszych ataków. Operatorzy WooCommerce powinni zweryfikować swoje środowiska, aby ograniczyć ryzyko nieautoryzowanego dostępu i przesyłania plików.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Order Attachments for WooCommerce u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi przesyłania plików oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress i WooCommerce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS