CVE-2024-9927: Luka wtyczki WooCommerce Order Proposal umożliwiająca eskalację uprawnień
Wtyczka WooCommerce Order Proposal do wersji 2.0.5 umożliwia eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 7.2 HIGH
- EPSS
- 36.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce order proposal
Co wiadomo
Wtyczka WooCommerce Order Proposal dla WordPressa do wersji 2.0.5 włącznie zawiera lukę pozwalającą na eskalację uprawnień poprzez niewłaściwą implementację funkcji allow_payment_without_login. Atakujący z uprawnieniami Shop Managera lub wyższymi mogą zalogować się jako dowolny użytkownik, w tym administrator.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko dla właścicieli sklepów internetowych opartych na WooCommerce, ponieważ umożliwia nieautoryzowany dostęp do kont o wyższych uprawnieniach, co może prowadzić do przejęcia kontroli nad stroną i danymi klientów. Atakujący mogą zmieniać zamówienia, dane użytkowników lub instalować złośliwe oprogramowanie, co negatywnie wpływa na reputację i bezpieczeństwo biznesu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WooCommerce Order Proposal i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez dostawcę. W międzyczasie zaleca się ograniczenie dostępu do kont z uprawnieniami Shop Manager i wyższymi, monitorowanie logów uwierzytelniania oraz przeglądanie aktywności użytkowników pod kątem nietypowych zachowań.