CVE-2023-4938: luka w wtyczce BEAR - WooCommerce Bulk Editor and Products Manager Professional
Luka w wtyczce BEAR WooCommerce pozwala uwierzytelnionym użytkownikom na manipulację produktami. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bear - woocommerce bulk editor and products manager professional
Co wiadomo
Wtyczka BEAR dla WordPress do wersji 1.1.3.3 zawiera lukę polegającą na braku odpowiedniej autoryzacji w funkcji woobe_bulkoperations_apply_default_combination. Umożliwia to uwierzytelnionym użytkownikom (subskrybent lub wyżej) manipulowanie produktami.
Wpływ biznesowy
Luka może pozwolić na nieautoryzowane zmiany w produktach sklepu internetowego, co może prowadzić do błędów w ofercie, utraty zaufania klientów lub problemów z zarządzaniem asortymentem. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko ingerencji w dane produktów przez użytkowników o niskich uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BEAR i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wymagającego wyższych uprawnień, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników w WordPress.