Luka wtyczki Discount Rules for WooCommerce umożliwiająca nieautoryzowane działania

Wtyczka Discount Rules for WooCommerce do WordPressa ma lukę pozwalającą subskrybentom na modyfikację reguł rabatowych. Zalecana aktualizacja i monitoring.
CVE-2020-36834CVSS 6.3CMS

Luka wtyczki Discount Rules for WooCommerce umożliwiająca nieautoryzowane działania

Wtyczka Discount Rules for WooCommerce do WordPressa ma lukę pozwalającą subskrybentom na modyfikację reguł rabatowych. Zalecana aktualizacja i monitoring.

CVSS
6.3 MEDIUM
EPSS
27.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Discount Rules for WooCommerce dla WordPressa w wersjach do 2.0.2 ma lukę polegającą na braku weryfikacji uprawnień w kilku akcjach AJAX. Pozwala to użytkownikom z poziomu subskrybenta na wykonywanie nieautoryzowanych operacji, takich jak modyfikacja reguł i zapisywanie konfiguracji.

Wpływ biznesowy

Brak odpowiednich kontroli uprawnień w wtyczce może prowadzić do nieautoryzowanych zmian w regułach rabatowych i konfiguracji sklepu internetowego, co może skutkować nieprawidłowym działaniem promocji lub narażeniem na nadużycia. Operatorzy sklepów opartych na WooCommerce powinni zwrócić uwagę na tę lukę, aby uniknąć potencjalnych strat finansowych i reputacyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Discount Rules for WooCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników w systemie WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS