Krytyczna luka wtyczki MultiLoca WooCommerce Multi Locations Inventory Management umożliwia eskalację uprawnień
Krytyczna luka w wtyczce MultiLoca WooCommerce umożliwia nieautoryzowaną eskalację uprawnień i przejęcie kontroli nad stroną WordPress. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MultiLoca WooCommerce Multi Locations Inventory Management dla WordPressa do wersji 4.2.8 zawiera krytyczną lukę pozwalającą nieautoryzowanym atakującym na modyfikację ustawień strony. Brak odpowiedniej kontroli uprawnień w funkcji 'wcmlim_settings_ajax_handler' umożliwia zmianę domyślnej roli rejestracji na administratora i aktywację rejestracji użytkowników, co może prowadzić do przejęcia kontroli nad witryną.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką MultiLoca do wersji 4.2.8. Atakujący mogą uzyskać dostęp administracyjny bez uwierzytelnienia, co grozi pełnym przejęciem kontroli nad witryną, modyfikacją danych oraz potencjalnym wykorzystaniem zasobów infrastruktury. W efekcie może dojść do poważnych strat biznesowych i utraty zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki MultiLoca WooCommerce Multi Locations Inventory Management i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji AJAX wtyczki, monitorowanie logów pod kątem podejrzanych aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Niezbędne jest także przeglądanie i weryfikacja ról użytkowników oraz ustawień rejestracji na stronie.