CVE-2023-3365: luka w wtyczce MultiParcels Shipping for WooCommerce umożliwiająca usuwanie przesyłek bez autoryzacji

Wtyczka MultiParcels Shipping for WooCommerce przed 1.14.14 pozwala na usuwanie przesyłek bez autoryzacji przez uwierzytelnionych użytkowników.
CVE-2023-3365CVSS 8.1CMS

CVE-2023-3365: luka w wtyczce MultiParcels Shipping for WooCommerce umożliwiająca usuwanie przesyłek bez autoryzacji

Wtyczka MultiParcels Shipping for WooCommerce przed 1.14.14 pozwala na usuwanie przesyłek bez autoryzacji przez uwierzytelnionych użytkowników.

CVSS
8.1 HIGH
EPSS
51%
Aktywnie wykorzystywana
brak w KEV
Produkt
multiparcels shipping for woocommerce

Co wiadomo

Wtyczka MultiParcels Shipping for WooCommerce w wersjach przed 1.14.14 nie wymaga odpowiedniej autoryzacji przy usuwaniu przesyłek, co pozwala każdemu uwierzytelnionemu użytkownikowi, nawet subskrybentowi, na usunięcie dowolnej przesyłki.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego usuwania danych przesyłek, co wpływa na integralność i dostępność informacji logistycznych w sklepie internetowym. Może to skutkować zakłóceniami w realizacji zamówień oraz utratą zaufania klientów. Operatorzy IT powinni potraktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki MultiParcels Shipping for WooCommerce do wersji 1.14.14 lub nowszej, która zawiera poprawkę usuwającą problem z autoryzacją. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp użytkowników do funkcji usuwania przesyłek, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS