Een beveiligingslek in een populaire WordPress-plug-in voor webwinkels maakt het mogelijk voor cybercriminelen om klantgegevens te stelen en gratis te winkelen. De kwetsbaarheid bevindt zich in de gratis eCommerce plug-in voor WordPress en maakt het mogelijk voor een aanvaller om adresgegevens, gebruikersnamen en andere vertrouwelijke informatie van iedereen die een bestelling via de plug-in heeft geplaatst te achterhalen.
Daarnaast kan een aanvaller via het lek de bestelling van klanten aanpassen, bijvoorbeeld door de status op betaald of onbetaald te zetten. Zodoende kan iemand producten bestellen zonder hiervoor te betalen. De eCommerce plug-in is meer dan 2,9 miljoen keer gedownload. Gebruikers krijgen dan ook het advies om naar versie 3.8.14.4 of nieuwer te updaten, aangezien versie 3.8.14.3 en ouder kwetsbaar zijn.
Volgens beveiligingsbedrijf Sucuri is de kwetsbaarheid vergelijkbaar met een lek dat een aantal weken geleden in MailPoet werd ontdekt. Via dat lek werden vervolgens duizenden WordPress-sites overgenomen. Om mensen de gelegenheid te geven hun websites te updaten en misbruik te voorkomen wil Sucuri meer details nog niet prijsgeven.
Deze posting is gelocked. Reageren is niet meer mogelijk.