Krytyczna luka wtyczki Datalogics Ecommerce Delivery dla WordPress umożliwia przejęcie kontroli
Krytyczna luka w wtyczce Datalogics Ecommerce Delivery WordPress pozwala na przejęcie roli administratora. Zalecana szybka aktualizacja i zabezpieczenia.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Datalogics Ecommerce Delivery dla WordPress w wersjach przed 2.6.60 posiada nieautoryzowany punkt końcowy REST, który pozwala zdalnym atakującym na modyfikację tokena uwierzytelniającego. W efekcie możliwe jest wykonanie dowolnych operacji update_option(), w tym włączenie rejestracji i nadanie roli Administratora.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującemu przejęcie kontroli nad witryną WordPress poprzez manipulację ustawieniami i nadanie sobie uprawnień administratora. Może to prowadzić do pełnego przejęcia serwisu, modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty danych i reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Datalogics Ecommerce Delivery do wersji 2.6.60 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do punktów końcowych REST, przeanalizować logi pod kątem podejrzanych aktywności oraz zweryfikować i zabezpieczyć ustawienia rejestracji i ról użytkowników w WordPress.