Otkrivena ozbiljna ranjivost WordPress dodatka koji je instaliran na više od 30.000 veb sajtova

Vesti, 23.06.2023, 09:30 AM

Otkrivena ozbiljna ranjivost WordPress dodatka koji je instaliran na više od 30.000 veb sajtova

U dodatku za WordPress „Abandoned Cart Lite for WooCommerce“, koji je instaliran na više od 30.000 veb sajtova, otkrivena je ranjivost koja „omogućava napadaču da dobije pristup nalozima korisnika koji su napustili svoju korpu, koji su obično kupci, ali i drugih korisnika visokog nivoa kada su ispunjeni pravi uslovi“, navodi Wordfence čiji su istraživači otkrili grešku.

Praćen kao CVE-2023-2986, ovaj bag je ocenjen sa 9,8 od 10 za ozbiljnost u CVSS sistemu bodovanja. On utiče na sve verzije dodatka.

Dodatak Abandoned Cart Lite for WooCommerce, prema svojim podešavanjima, šalje obaveštenje kupcima koji nisu završili proces kupovine, koji su, drugim rečima, napustili svoju korpu. Obaveštenje sadrži link koji automatski prijavljuje kupca da nastavi kupovinu. Ispitivanje koda je otkrilo da link identifikuje napuštenu korpu za kupovinu.

Problem je, u suštini, zaobilaženje autentifikacije, koje nastaje kao rezultat nedovoljne zaštite enkripcije koja se primenjuje kada se kupci obaveštavaju da su napustili svoju korpu na sajtovima za e-trgovinu, a da nisu završili kupovinu.

Konkretno, ključ za šifrovanje je kodiran u dodatku, što omogućava hakerima da se prijave kao korisnik sa napuštenom korpom.

„Međutim, postoji šansa da, iskorišćavanjem ranjivosti zaobilaženja autentifikacije, napadač može dobiti pristup administrativnom korisničkom nalogu ili drugom korisničkom nalogu višeg nivoa“, rekao je istraživač bezbednosti Ištvan Marton.

Nakon što je ranjivost 30. maja 2023. godine prijavljena Tyche Softwares, programeru dodtaka, 6. juna 2023. objavljena je verzija 5.15.0 u kojoj je greška uklonjena. Trenutna verzija Abandoned Cart Lite for WooCommerce je 5.15.2.

Wordfence je otkrio još jednu grešku zaobilaženja autentifikacije koja utiče na StylemixThemes dodatak „Booking Calendar | Appointment Booking | BookIt“ (CVE-2023-2834, CVSS 9.8) koji ima više od 10.000 instalacija.

„Ovo je zbog nedovoljne provere korisnika tokom rezervisanja termina preko dodatka“, objasnio je Marton. „To omogućava neautorizovanim napadačima da se prijave kao bilo koji postojeći korisnik na sajtu, kao što je administrator, ako imaju pristup imejlu.“

Greška, koja utiče na verzije 2.3.7 i ranije, otklonjena je u verziji 2.3.8, koja je objavljena 13. juna 2023.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Hakeri koriste lažne prijave o kršenju autorskih prava za krađu Google naloga

Hakeri koriste lažne prijave o kršenju autorskih prava za krađu Google naloga

Istraživači kompanije Malwarebytes upozorili su na novu fišing kampanju koja cilja programere Chrome ekstenzija koristeći lažna obaveštenja o na... Dalje

WordPress malver krije komande u komentarima Steam profila

WordPress malver krije komande u komentarima Steam profila

Istraživači kompanije GoDaddy otkrili su novu WordPress malver kampanju koja koristi Steam Community profile za skrivanje komandi namenjenih komprom... Dalje

Greška u Metinom AI sistemu za korisničku podršku omogućila preuzimanje Instagram naloga

Greška u Metinom AI sistemu za korisničku podršku omogućila preuzimanje Instagram naloga

Kritična greška u Metinom AI sistemu za korisničku podršku na Instagramu omogućila je napadačima da zaobiđu dvofaktorsku autentifikaciju jednos... Dalje

InstallFix napadi: lažne ChatGPT stranice koriste se za širenje malvera

InstallFix napadi: lažne ChatGPT stranice koriste se za širenje malvera

Istraživači kompanije Push Security upozorili su na novu kampanju u kojoj napadači koriste legitimne ChatGPT stranice kako bi naveli korisnike da p... Dalje

Google uvodi zaštitu od krađe kolačića sesija za sve korisnike

Google uvodi zaštitu od krađe kolačića sesija za sve korisnike

Google je saopštio da je bezbednosna funkcija Device Bound Session Credentials (DBSC) sada dostupna svim korisnicima i da se postepeno uvodi za Googl... Dalje