CVE-2024-9756: luka wtyczki Order Attachments for WooCommerce umożliwiająca ograniczone nieautoryzowane przesyłanie plików
Luka wtyczki Order Attachments for WooCommerce umożliwia ograniczone nieautoryzowane przesyłanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 54.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- order attachments for woocommerce
Co wiadomo
Wtyczka Order Attachments for WooCommerce w wersjach 2.0 do 2.4.1 posiada lukę pozwalającą na nieautoryzowane, ograniczone przesyłanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w akcji AJAX wcoa_add_attachment.
Wpływ biznesowy
Luka może pozwolić atakującym z kontem subskrybenta lub wyższym na przesłanie ograniczonych typów plików, co może prowadzić do nieautoryzowanego wprowadzenia danych lub potencjalnego wykorzystania do dalszych ataków. Operatorzy WooCommerce powinni zweryfikować swoje środowiska, aby ograniczyć ryzyko nieautoryzowanego dostępu i przesyłania plików.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Order Attachments for WooCommerce u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi przesyłania plików oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress i WooCommerce.