CVE-2023-4938: luka w wtyczce BEAR - WooCommerce Bulk Editor and Products Manager Professional

Luka w wtyczce BEAR WooCommerce pozwala uwierzytelnionym użytkownikom na manipulację produktami. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4938CVSS 4.3Web

CVE-2023-4938: luka w wtyczce BEAR - WooCommerce Bulk Editor and Products Manager Professional

Luka w wtyczce BEAR WooCommerce pozwala uwierzytelnionym użytkownikom na manipulację produktami. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
35.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
bear - woocommerce bulk editor and products manager professional

Co wiadomo

Wtyczka BEAR dla WordPress do wersji 1.1.3.3 zawiera lukę polegającą na braku odpowiedniej autoryzacji w funkcji woobe_bulkoperations_apply_default_combination. Umożliwia to uwierzytelnionym użytkownikom (subskrybent lub wyżej) manipulowanie produktami.

Wpływ biznesowy

Luka może pozwolić na nieautoryzowane zmiany w produktach sklepu internetowego, co może prowadzić do błędów w ofercie, utraty zaufania klientów lub problemów z zarządzaniem asortymentem. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko ingerencji w dane produktów przez użytkowników o niskich uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BEAR i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wymagającego wyższych uprawnień, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników w WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS