Уразливість CVE-2024-7747 у плагіні Wallet for WooCommerce

Уразливість CVE-2024-7747 у плагіні Wallet for WooCommerce дозволяє створювати фальшиві кошти під час переказів. Рекомендується оновлення та моніторинг транзакцій.
CVE-2024-7747CVSS 6.5Web

Уразливість CVE-2024-7747 у плагіні Wallet for WooCommerce

Уразливість CVE-2024-7747 у плагіні Wallet for WooCommerce дозволяє створювати фальшиві кошти під час переказів. Рекомендується оновлення та моніторинг транзакцій.

CVSS
6.5 MEDIUM
EPSS
38.89%
Активно використовується
немає в KEV
Продукт
terawallet

Що відомо

Плагін Wallet for WooCommerce для WordPress має логічну помилку в обробці числових типів, що дозволяє користувачам з рівнем доступу Subscriber створювати додаткові кошти під час переказів. Це може призвести до безкоштовного отримання товарів і несанкціонованого виведення коштів за умови використання розширення Wallet Withdrawal.

Бізнес-вплив

Уразливість може призвести до фінансових втрат через створення фальшивих коштів і шахрайських транзакцій, що впливає на доходи інтернет-магазинів, які використовують цей плагін. Адміністратори ризикують зіткнутися з порушенням цілісності платіжної системи та необхідністю відновлення довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Wallet for WooCommerce від розробника standalonetech і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій переказу коштів, ретельно контролювати транзакції та переглянути журнали на предмет підозрілої активності. Важливо також перевірити налаштування розширення Wallet Withdrawal і обмежити його використання до моменту усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки