Otkrivena ozbiljna ranjivost WordPress dodatka koji je instaliran na više od 30.000 veb sajtova
Vesti, 23.06.2023, 09:30 AM
U dodatku za WordPress „Abandoned Cart Lite for WooCommerce“, koji je instaliran na više od 30.000 veb sajtova, otkrivena je ranjivost koja „omogućava napadaču da dobije pristup nalozima korisnika koji su napustili svoju korpu, koji su obično kupci, ali i drugih korisnika visokog nivoa kada su ispunjeni pravi uslovi“, navodi Wordfence čiji su istraživači otkrili grešku.
Praćen kao CVE-2023-2986, ovaj bag je ocenjen sa 9,8 od 10 za ozbiljnost u CVSS sistemu bodovanja. On utiče na sve verzije dodatka.
Dodatak Abandoned Cart Lite for WooCommerce, prema svojim podešavanjima, šalje obaveštenje kupcima koji nisu završili proces kupovine, koji su, drugim rečima, napustili svoju korpu. Obaveštenje sadrži link koji automatski prijavljuje kupca da nastavi kupovinu. Ispitivanje koda je otkrilo da link identifikuje napuštenu korpu za kupovinu.
Problem je, u suštini, zaobilaženje autentifikacije, koje nastaje kao rezultat nedovoljne zaštite enkripcije koja se primenjuje kada se kupci obaveštavaju da su napustili svoju korpu na sajtovima za e-trgovinu, a da nisu završili kupovinu.
Konkretno, ključ za šifrovanje je kodiran u dodatku, što omogućava hakerima da se prijave kao korisnik sa napuštenom korpom.
„Međutim, postoji šansa da, iskorišćavanjem ranjivosti zaobilaženja autentifikacije, napadač može dobiti pristup administrativnom korisničkom nalogu ili drugom korisničkom nalogu višeg nivoa“, rekao je istraživač bezbednosti Ištvan Marton.
Nakon što je ranjivost 30. maja 2023. godine prijavljena Tyche Softwares, programeru dodtaka, 6. juna 2023. objavljena je verzija 5.15.0 u kojoj je greška uklonjena. Trenutna verzija Abandoned Cart Lite for WooCommerce je 5.15.2.
Wordfence je otkrio još jednu grešku zaobilaženja autentifikacije koja utiče na StylemixThemes dodatak „Booking Calendar | Appointment Booking | BookIt“ (CVE-2023-2834, CVSS 9.8) koji ima više od 10.000 instalacija.
„Ovo je zbog nedovoljne provere korisnika tokom rezervisanja termina preko dodatka“, objasnio je Marton. „To omogućava neautorizovanim napadačima da se prijave kao bilo koji postojeći korisnik na sajtu, kao što je administrator, ako imaju pristup imejlu.“
Greška, koja utiče na verzije 2.3.7 i ranije, otklonjena je u verziji 2.3.8, koja je objavljena 13. juna 2023.
Izdvojeno
OpenAI razotkrio kriminalnu mrežu koja je koristila ChatGPT za internet prevare
Kompanija OpenAI saopštila je da je ugasila mrežu ChatGPT naloga povezanih sa organizovanom kriminalnom grupom iz jugoistočne Azije koja je koristi... Dalje
Nova WhatsApp prevara: glas za dete ili kućnog ljubimca može vas koštati naloga
Istraživači kompanije Malwarebytes upozoravaju na novu WhatsApp prevaru koja se širi preko već kompromitovanih naloga. Žrtve dobijaju poruku od p... Dalje
Microsoft upozorava: ruski hakeri kompromituju hotelske Wi-Fi mreže
Microsoft upozorava da ruska hakerska grupa Midnight Blizzard sprovodi novu špijunsku kampanju u kojoj kompromituje legitimne Wi-Fi mreže u hotelima... Dalje
Malver na zaraženim Windows računarima može da zloupotrebi Google pristupne ključeve
Istraživači kompanije Unit 42 otkrili su više tehnika kojima malver koji se već nalazi na zaraženom Windows računaru može da zloupotrebi sinhro... Dalje
Flash Player odavno ne postoji, ali i dalje služi za širenje malvera
Iako je Adobe zvanično ukinuo podršku za Flash Player još krajem 2020. godine, sajber kriminalci ga i dalje koriste kako bi širili malver. Najnovi... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





