CVE-2023-3365: luka w wtyczce MultiParcels Shipping for WooCommerce umożliwiająca usuwanie przesyłek bez autoryzacji
Wtyczka MultiParcels Shipping for WooCommerce przed 1.14.14 pozwala na usuwanie przesyłek bez autoryzacji przez uwierzytelnionych użytkowników.
- CVSS
- 8.1 HIGH
- EPSS
- 51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- multiparcels shipping for woocommerce
Co wiadomo
Wtyczka MultiParcels Shipping for WooCommerce w wersjach przed 1.14.14 nie wymaga odpowiedniej autoryzacji przy usuwaniu przesyłek, co pozwala każdemu uwierzytelnionemu użytkownikowi, nawet subskrybentowi, na usunięcie dowolnej przesyłki.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego usuwania danych przesyłek, co wpływa na integralność i dostępność informacji logistycznych w sklepie internetowym. Może to skutkować zakłóceniami w realizacji zamówień oraz utratą zaufania klientów. Operatorzy IT powinni potraktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki MultiParcels Shipping for WooCommerce do wersji 1.14.14 lub nowszej, która zawiera poprawkę usuwającą problem z autoryzacją. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp użytkowników do funkcji usuwania przesyłek, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników.