Otkrivena ozbiljna ranjivost WordPress dodatka koji je instaliran na više od 30.000 veb sajtova
Vesti, 23.06.2023, 09:30 AM
U dodatku za WordPress „Abandoned Cart Lite for WooCommerce“, koji je instaliran na više od 30.000 veb sajtova, otkrivena je ranjivost koja „omogućava napadaču da dobije pristup nalozima korisnika koji su napustili svoju korpu, koji su obično kupci, ali i drugih korisnika visokog nivoa kada su ispunjeni pravi uslovi“, navodi Wordfence čiji su istraživači otkrili grešku.
Praćen kao CVE-2023-2986, ovaj bag je ocenjen sa 9,8 od 10 za ozbiljnost u CVSS sistemu bodovanja. On utiče na sve verzije dodatka.
Dodatak Abandoned Cart Lite for WooCommerce, prema svojim podešavanjima, šalje obaveštenje kupcima koji nisu završili proces kupovine, koji su, drugim rečima, napustili svoju korpu. Obaveštenje sadrži link koji automatski prijavljuje kupca da nastavi kupovinu. Ispitivanje koda je otkrilo da link identifikuje napuštenu korpu za kupovinu.
Problem je, u suštini, zaobilaženje autentifikacije, koje nastaje kao rezultat nedovoljne zaštite enkripcije koja se primenjuje kada se kupci obaveštavaju da su napustili svoju korpu na sajtovima za e-trgovinu, a da nisu završili kupovinu.
Konkretno, ključ za šifrovanje je kodiran u dodatku, što omogućava hakerima da se prijave kao korisnik sa napuštenom korpom.
„Međutim, postoji šansa da, iskorišćavanjem ranjivosti zaobilaženja autentifikacije, napadač može dobiti pristup administrativnom korisničkom nalogu ili drugom korisničkom nalogu višeg nivoa“, rekao je istraživač bezbednosti Ištvan Marton.
Nakon što je ranjivost 30. maja 2023. godine prijavljena Tyche Softwares, programeru dodtaka, 6. juna 2023. objavljena je verzija 5.15.0 u kojoj je greška uklonjena. Trenutna verzija Abandoned Cart Lite for WooCommerce je 5.15.2.
Wordfence je otkrio još jednu grešku zaobilaženja autentifikacije koja utiče na StylemixThemes dodatak „Booking Calendar | Appointment Booking | BookIt“ (CVE-2023-2834, CVSS 9.8) koji ima više od 10.000 instalacija.
„Ovo je zbog nedovoljne provere korisnika tokom rezervisanja termina preko dodatka“, objasnio je Marton. „To omogućava neautorizovanim napadačima da se prijave kao bilo koji postojeći korisnik na sajtu, kao što je administrator, ako imaju pristup imejlu.“
Greška, koja utiče na verzije 2.3.7 i ranije, otklonjena je u verziji 2.3.8, koja je objavljena 13. juna 2023.
Izdvojeno
WhatsApp uvodi Strict Account Settings za jaču zaštitu naloga
Meta je na WhatsApp-u uvela novu bezbednosnu opciju pod nazivom Strict Account Settings, namenjenu dodatnoj zaštiti korisnika od sajber napada. Prema... Dalje
Google upozorava: hakeri i dalje koriste zakrpljenu ranjivost u WinRAR-u za širenje malvera
Google Threat Intelligence Group (GTIG) je upozorio da državni hakeri i kriminalne grupe zloupotrebljavaju grešku u popularnom WinRAR-u, poznatu kao... Dalje
Otkriveno 16 lažnih ChatGPT ekstenzija za Chrome i Edge
Istraživači iz kompanije LayerX Security otkrili su kampanju u kojoj se najmanje 16 zlonamernih ekstenzija za Chrome i Edge lažno predstavljaju kao... Dalje
Google AI sada koristi Gmail i Google Photos za personalizaciju pretrage
Google je počeo da proširuje svoju AI pretragu omogućavajući Gemini-ju da koristi sadržaj iz korisničkog Gmail naloga i Google Photos-a kako bi ... Dalje
Otkriven lažni Chrome dodatak za blokiranje oglasa koji instalira malver
Istraživači iz kompanije Huntress otkrili su novu kampanju u kojoj napadači koriste lažni ad blocker (blokator oglasa) kako bi kompromitovali posl... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





