CVE-2022-0775: Luka w WooCommerce umożliwiająca usuwanie recenzji bez odpowiednich uprawnień

Wtyczka WooCommerce przed 6.2.1 umożliwia uwierzytelnionym użytkownikom usuwanie dowolnych recenzji. Zalecana aktualizacja i monitoring.
CVE-2022-0775CVSS 4.3CMS

CVE-2022-0775: Luka w WooCommerce umożliwiająca usuwanie recenzji bez odpowiednich uprawnień

Wtyczka WooCommerce przed 6.2.1 umożliwia uwierzytelnionym użytkownikom usuwanie dowolnych recenzji. Zalecana aktualizacja i monitoring.

CVSS
4.3 MEDIUM
EPSS
48.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce

Co wiadomo

Wtyczka WooCommerce dla WordPressa w wersjach przed 6.2.1 nie sprawdza prawidłowo uprawnień podczas usuwania recenzji, co pozwala każdemu uwierzytelnionemu użytkownikowi, np. subskrybentowi, na usunięcie dowolnego komentarza.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego usuwania recenzji produktów, co wpływa na wiarygodność opinii i może zaszkodzić reputacji sklepu internetowego. Operatorzy powinni traktować to jako zagrożenie dla integralności treści i doświadczenia użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WooCommerce do wersji 6.2.1 lub nowszej. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem nieautoryzowanych działań związanych z usuwaniem komentarzy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS