Açık kaynaklı e-ticaret platformu Prestashop, herhangi bir arka ofis kullanıcısının izinlerinden bağımsız olarak SQL veritabanlarını yazmasına, güncellemesine veya silmesine izin veren kritik-şiddetli bir kırılganlığı ele alan yeni bir sürüm yayınladı.
Arka ofis kullanıcıları, sahibi, yöneticiler, satış temsilcileri, müşteri destek acenteleri, sipariş işlemcileri, veri giriş personeli ve diğerleri dahil olmak üzere web sitesinin idari arayüzüne erişimi olan kullanıcılardır.
Her kullanıcının izinleri, yalnızca Prestashop'un önemli bir güvenlik özelliği olan rolleri için gerekli bilgilere ve özelliklere erişmelerine izin verilecek şekilde ayarlanır.
CVE-2023-30839 olarak izlenen kritik (CVSS v3.1 puanı: 9.9), izinlerinden bağımsız olarak herhangi bir kullanıcının çevrimiçi mağazanın veritabanında yetkisiz değişiklikler yapmasına izin verir ve bu da etkilenen işletmelere önemli hasar veya hizmet kesintisine neden olur.
Azaltma olmayan kusur, 8.0.3 ve daha büyük sürümün tüm prestashop kurulumlarını etkiler.
Savunmasız sitede bir kullanıcı hesabına sahip olma ihtiyacı, çevrimiçi mağazaların genellikle siparişleri ele almak için büyük ekipler kullandıkları göz önüne alındığında, savunmasızlığı biraz azaltırken, kusur haydut veya hoşnutsuz çalışanların hasara neden olmasına izin verme riski getirir.
Ayrıca, artık Prestashop tabanlı e-ticaret sitelerinde herhangi bir kullanıcı hesabını tehlikeye atabilen ve potansiyel olarak kötü amaçlı kod ve backdoors enjekte edebilen veya SQL veritabanına erişebilecek olan bilgisayar korsanları için daha büyük bir saldırı yüzeyi açar.
Web sitesi veritabanları aracılığıyla arka kapı enjeksiyonları, yakın zamanda vahşi bir çekiş kazandığını ve çoğunlukla WordPress sitelerini hedefleyen gizli bir saldırı taktiği Sucuri'dir.
Yazılım satıcısı, dün piyasaya sürülen ve tüm Prestashop web sitesi sahiplerinin mümkün olan en kısa sürede yükseltmeleri önerildiği 8.0.4 ve 1.7.8.9 sürümünün yayınlanmasıyla ele aldı.
Açık kaynaklı e-ticaret platformu, en son sürümünde CVE-2023-30535 (CVSS v3.1: 7.7, “yüksek”) ve CVE-2023-30838 (CVSS v3.1: 8.0: 8.0 , "yüksek").
Birincisi, yetkisiz kullanıcıların kritik bilgilere erişmelerini sağlayan keyfi bir dosya okuma sorunudur. İkincisi, sitedeki her HTML öğesini ele geçirebilen ve etkileşim olmadan tetiklenen bir XSS enjeksiyon sorunudur.
Bilgisayar korsanları her zaman Prestashop gibi büyük platformlarda güvenlik açıkları aradığı için mevcut güvenlik güncellemelerini mümkün olan en kısa sürede uygulamak çok önemlidir.
Temmuz 2022'de, e-ticaret çözümü satıcısı, kullanıcılarını, hackerların platformu hedefledikleri konusunda, Prestashop tabanlı sitelerde SQL enjeksiyonları yapmak için sıfır gün güvenlik açığından yararlanarak uyardı.
Hackerlar Elementor Pro WordPress eklentisinde BUGU BUGU
WiFi Protokolü Kusur, saldırganların ağ trafiğini ele geçirmesine izin verir
Bilgisayar korsanları çoğunlukla 2022'de Microsoft, Google, Apple Zero-Days'i hedef aldı
SAP, Beş Kritik Güvenliği Düzelten Güvenlik Güncellemelerini Yayınlar
Microsoft: PaperCut Server Hacks'in arkasında Clop ve Lockbit Fidye Yazılımı
Kaynak: Bleeping Computer