CVE-2022-3459: luka w WooCommerce Multiple Free Gift umożliwiająca manipulację prezentami

Luka w WooCommerce Multiple Free Gift pozwala na dodawanie nieautoryzowanych prezentów do koszyka. Sprawdź zalecenia bezpieczeństwa.
CVE-2022-3459CVSS 5.3Web

CVE-2022-3459: luka w WooCommerce Multiple Free Gift umożliwiająca manipulację prezentami

Luka w WooCommerce Multiple Free Gift pozwala na dodawanie nieautoryzowanych prezentów do koszyka. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
24.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce multiple free gift

Co wiadomo

Wtyczka WooCommerce Multiple Free Gift dla WordPressa do wersji 1.2.3 włącznie posiada lukę pozwalającą na manipulację prezentami. Brak weryfikacji po stronie serwera umożliwia nieautoryzowanym użytkownikom dodawanie do koszyka produktów niebędących prezentami jako gratisy.

Wpływ biznesowy

Luka może prowadzić do nadużyć w procesie zakupowym, gdzie atakujący dodają do koszyka produkty bezpłatnie, co może skutkować stratami finansowymi dla właścicieli sklepów internetowych. Zagrożenie jest średnie, ale wymaga uwagi ze względu na potencjalne nadużycia i wpływ na przychody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Multiple Free Gift i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS