Krytyczna luka eskalacji uprawnień w wtyczce EasyCommerce dla WordPress
Krytyczna luka w wtyczce EasyCommerce dla WordPress umożliwia eskalację uprawnień do poziomu administratora. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 31.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EasyCommerce dla WordPress w wersjach od 0.9.0-beta2 do 1.8.2 posiada krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na uzyskanie uprawnień administratora poprzez niewłaściwe ograniczenie wyboru ról podczas rejestracji za pomocą endpointu REST API /easycommerce/v1/orders.
Wpływ biznesowy
Luka ta umożliwia atakującym bez uwierzytelnienia przejęcie pełnej kontroli nad stroną WordPress, co może prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu usług e-commerce. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji, aby zabezpieczyć infrastrukturę i dane klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki EasyCommerce i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do endpointu /easycommerce/v1/orders, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również przeprowadzenie przeglądu uprawnień użytkowników i audytu bezpieczeństwa strony.