CVE-2024-9927: Luka wtyczki WooCommerce Order Proposal umożliwiająca eskalację uprawnień

Wtyczka WooCommerce Order Proposal do wersji 2.0.5 umożliwia eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-9927CVSS 7.2CMS

CVE-2024-9927: Luka wtyczki WooCommerce Order Proposal umożliwiająca eskalację uprawnień

Wtyczka WooCommerce Order Proposal do wersji 2.0.5 umożliwia eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.2 HIGH
EPSS
36.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce order proposal

Co wiadomo

Wtyczka WooCommerce Order Proposal dla WordPressa do wersji 2.0.5 włącznie zawiera lukę pozwalającą na eskalację uprawnień poprzez niewłaściwą implementację funkcji allow_payment_without_login. Atakujący z uprawnieniami Shop Managera lub wyższymi mogą zalogować się jako dowolny użytkownik, w tym administrator.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko dla właścicieli sklepów internetowych opartych na WooCommerce, ponieważ umożliwia nieautoryzowany dostęp do kont o wyższych uprawnieniach, co może prowadzić do przejęcia kontroli nad stroną i danymi klientów. Atakujący mogą zmieniać zamówienia, dane użytkowników lub instalować złośliwe oprogramowanie, co negatywnie wpływa na reputację i bezpieczeństwo biznesu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WooCommerce Order Proposal i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez dostawcę. W międzyczasie zaleca się ograniczenie dostępu do kont z uprawnieniami Shop Manager i wyższymi, monitorowanie logów uwierzytelniania oraz przeglądanie aktywności użytkowników pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS