Otkrivena ozbiljna ranjivost WordPress dodatka koji je instaliran na više od 30.000 veb sajtova

Vesti, 23.06.2023, 09:30 AM

Otkrivena ozbiljna ranjivost WordPress dodatka koji je instaliran na više od 30.000 veb sajtova

U dodatku za WordPress „Abandoned Cart Lite for WooCommerce“, koji je instaliran na više od 30.000 veb sajtova, otkrivena je ranjivost koja „omogućava napadaču da dobije pristup nalozima korisnika koji su napustili svoju korpu, koji su obično kupci, ali i drugih korisnika visokog nivoa kada su ispunjeni pravi uslovi“, navodi Wordfence čiji su istraživači otkrili grešku.

Praćen kao CVE-2023-2986, ovaj bag je ocenjen sa 9,8 od 10 za ozbiljnost u CVSS sistemu bodovanja. On utiče na sve verzije dodatka.

Dodatak Abandoned Cart Lite for WooCommerce, prema svojim podešavanjima, šalje obaveštenje kupcima koji nisu završili proces kupovine, koji su, drugim rečima, napustili svoju korpu. Obaveštenje sadrži link koji automatski prijavljuje kupca da nastavi kupovinu. Ispitivanje koda je otkrilo da link identifikuje napuštenu korpu za kupovinu.

Problem je, u suštini, zaobilaženje autentifikacije, koje nastaje kao rezultat nedovoljne zaštite enkripcije koja se primenjuje kada se kupci obaveštavaju da su napustili svoju korpu na sajtovima za e-trgovinu, a da nisu završili kupovinu.

Konkretno, ključ za šifrovanje je kodiran u dodatku, što omogućava hakerima da se prijave kao korisnik sa napuštenom korpom.

„Međutim, postoji šansa da, iskorišćavanjem ranjivosti zaobilaženja autentifikacije, napadač može dobiti pristup administrativnom korisničkom nalogu ili drugom korisničkom nalogu višeg nivoa“, rekao je istraživač bezbednosti Ištvan Marton.

Nakon što je ranjivost 30. maja 2023. godine prijavljena Tyche Softwares, programeru dodtaka, 6. juna 2023. objavljena je verzija 5.15.0 u kojoj je greška uklonjena. Trenutna verzija Abandoned Cart Lite for WooCommerce je 5.15.2.

Wordfence je otkrio još jednu grešku zaobilaženja autentifikacije koja utiče na StylemixThemes dodatak „Booking Calendar | Appointment Booking | BookIt“ (CVE-2023-2834, CVSS 9.8) koji ima više od 10.000 instalacija.

„Ovo je zbog nedovoljne provere korisnika tokom rezervisanja termina preko dodatka“, objasnio je Marton. „To omogućava neautorizovanim napadačima da se prijave kao bilo koji postojeći korisnik na sajtu, kao što je administrator, ako imaju pristup imejlu.“

Greška, koja utiče na verzije 2.3.7 i ranije, otklonjena je u verziji 2.3.8, koja je objavljena 13. juna 2023.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

LastPass potvrdio bezbednosni incident, lozinke korisnika nisu pogođene

LastPass potvrdio bezbednosni incident, lozinke korisnika nisu pogođene

Kompanija LastPass potvrdila je da je pogođena bezbednosnim incidentom povezanim sa platformom Klue, nakon što su napadači iskoristili ukradene OAu... Dalje

Više od 10 miliona korisnika izloženo riziku zbog propusta u AI Chrome ekstenzijama

Više od 10 miliona korisnika izloženo riziku zbog propusta u AI Chrome ekstenzijama

Istraživači kompanije Rebora Security otkrili su ozbiljne bezbednosne propuste u dve popularne AI ekstenzije za Chrome, SiderAI i MaxAI, koji bi mog... Dalje

Hakeri koriste kompromitovane WhatsApp naloge za širenje malvera

Hakeri koriste kompromitovane WhatsApp naloge za širenje malvera

Istraživači kompanije Kaspersky upozorili su na kampanju koja preko kompromitovanih WhatsApp naloga distribuira malver korisnicima u više zemalja ... Dalje

Stručnjaci upozoravaju: „rani pristup“ GTA 6 je prevara

Stručnjaci upozoravaju: „rani pristup“ GTA 6 je prevara

Stručnjaci kompanije Malwarebytes upozoravaju na porast broja sajtova koji korisnicima nude navodni rani pristup igri Grand Theft Auto VI (GTA 6) za ... Dalje

Hakeri zloupotrebljavaju Google oglase za širenje OXLOADER malvera

Hakeri zloupotrebljavaju Google oglase za širenje OXLOADER malvera

Hakeri koriste lažne Google oglase za distribuciju novog malvera nazvanog OXLOADER koji se predstavlja kao instalacioni program za Node.js, popularnu... Dalje