Sklep to łakomy kąsek, jak luka w płatnościach oddaje panel obcym
Sklep internetowy to podwójny cel: są w nim dane klientów i pieniądze. Dlatego luki w e-commerce boty wykorzystują wyjątkowo szybko. Historia WooCommerce Payments z 2023 roku to podręcznikowy przykład.
Co się stało
WooCommerce Payments to oficjalna wtyczka do przyjmowania płatności. Luka CVE-2023-28121 pozwalała napastnikowi podszyć się pod dowolnego użytkownika, w tym administratora, dorzucając odpowiedni nagłówek do zapytania. Bez hasła, bez logowania.
Zagrożenie było na tyle poważne, że WordPress.org i twórcy wymusili aktualizacje na setkach tysięcy sklepów. Mimo to, gdy tylko szczegóły stały się publiczne, ruszyła fala automatycznych ataków.
Dlaczego to groźne w sklepie
Administrator sklepu to nie tylko „edycja treści". To dostęp do zamówień, danych klientów i konfiguracji płatności. Przejęcie takiego konta może oznaczać wyciek danych osobowych (i realne konsekwencje z RODO) oraz podmianę numerów kont do przelewów.
Co robić
- W sklepie traktuj aktualizacje jak priorytet, tu stawką są pieniądze i dane klientów.
- Ogranicz liczbę kont administratora do minimum i włącz logowanie dwuetapowe.
- Rób częste kopie zapasowe, sklep zmienia się codziennie.
Sklep wymaga więcej uwagi niż wizytówka. W ramach opieki nad e-commerce pilnujemy aktualizacji, kont i kopii, porozmawiajmy o Twoim sklepie.
Źródło: NVD, CVE-2023-28121.