Luka wtyczki Discount Rules for WooCommerce umożliwiająca nieautoryzowane działania
Wtyczka Discount Rules for WooCommerce do WordPressa ma lukę pozwalającą subskrybentom na modyfikację reguł rabatowych. Zalecana aktualizacja i monitoring.
- CVSS
- 6.3 MEDIUM
- EPSS
- 27.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Discount Rules for WooCommerce dla WordPressa w wersjach do 2.0.2 ma lukę polegającą na braku weryfikacji uprawnień w kilku akcjach AJAX. Pozwala to użytkownikom z poziomu subskrybenta na wykonywanie nieautoryzowanych operacji, takich jak modyfikacja reguł i zapisywanie konfiguracji.
Wpływ biznesowy
Brak odpowiednich kontroli uprawnień w wtyczce może prowadzić do nieautoryzowanych zmian w regułach rabatowych i konfiguracji sklepu internetowego, co może skutkować nieprawidłowym działaniem promocji lub narażeniem na nadużycia. Operatorzy sklepów opartych na WooCommerce powinni zwrócić uwagę na tę lukę, aby uniknąć potencjalnych strat finansowych i reputacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Discount Rules for WooCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników w systemie WordPress.