Wtyczka Abandoned Cart Lite for WooCommerce dla WordPress zawiera krytyczną lukę authentication bypass w wersjach do 5.14.2 włącznie. Niezautoryzowany atakujący może zalogować się jako inny użytkownik (zazwyczaj klient sklepu) bez znajomości jego hasła.
▸ Pokaż oryginał (EN)
The Abandoned Cart Lite for WooCommerce plugin for WordPress is vulnerable to authentication bypass in versions up to, and including, 5.14.2. This is due to insufficient encryption on the user being supplied during the abandoned cart link decode through the plugin. This allows unauthenticated attackers to log in as users who have abandoned the cart, who are typically customers. Further security hardening was introduced in version 5.15.1 that ensures sites are no longer vulnerable through historical check-out links, and additional hardening was introduced in version 5.15.2 that ensured null key values wouldn't permit the authentication bypass.
Podatność wynika z niewystarczającego szyfrowania danych użytkownika przekazywanych w linku do porzuconego koszyka (abandoned cart link). Gdy użytkownik klika taki link, wtyczka dekoduje zawarty w nim identyfikator sesji i automatycznie loguje go do sklepu. Niedostateczna siła kryptograficzna tego mechanizmu pozwala atakującemu na sfabrykowanie lub manipulację linkiem w celu uwierzytelnienia się jako inny użytkownik. Dodatkowe wzmocnienie bezpieczeństwa wprowadzono w wersji 5.15.1 (zabezpieczenie historycznych linków checkout) oraz 5.15.2 (blokada null key values).
Atakujący bez żadnego uwierzytelnienia może przejąć sesję klienta sklepu WooCommerce, uzyskując pełny dostęp do jego konta — w tym danych osobowych, historii zamówień i zapisanych adresów. Może to prowadzić do naruszenia poufności, integralności i dostępności danych klienta.
Należy zaktualizować wtyczkę do wersji co najmniej 5.15.2, która zawiera pełne poprawki bezpieczeństwa — w tym zabezpieczenie przed authentication bypass przez historyczne linki checkout (5.15.1) oraz blokadę null key values (5.15.2). Jeśli aktualizacja nie jest możliwa, należy tymczasowo wyłączyć wtyczkę.
Wtyczka Abandoned Cart Lite for WooCommerce (Tychesoftwares) dla WordPress w wersjach do 5.14.2 włącznie.
Publiczny kod proof-of-concept jest dostępny w repozytorium GitHub (https://github.com/Ayantaker/CVE-2023-2986). Poprawka została wprowadzona dwuetapowo: wersja 5.15.1 chroni przed exploitacją przez historyczne linki, a wersja 5.15.2 eliminuje dodatkowy wektor ataku przez wartości null.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTychesoftwares Abandoned Cart Lite For Woocommerce
APPTychesoftwares≤ 5.14.2
Powiązane podatności
The Abandoned Cart Lite for WooCommerce and Abandoned Cart Pro for WooCommerce plugins for WordPress are vulne...
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Tyche Softwares Abandoned Cart Lite for WooC...
The Abandoned Cart Lite for WooCommerce plugin for WordPress is vulnerable to Cross-Site Request Forgery in ve...
CSRF i brak autoryzacji w wtyczce Order Delivery Date Pro for WooCommerce umożliwiają przejęcie witryny
The Order Delivery Date WordPress plugin before 12.4.0 does not sanitise and escape a parameter before outputt...