CVE-2023-4943: luka w wtyczce bear - woocommerce bulk editor and products manager professional

Luka Missing Authorization w wtyczce bear WooCommerce pozwala na manipulację produktami przez subskrybentów. Sprawdź, jak zabezpieczyć swój sklep.
CVE-2023-4943CVSS 4.3Web

CVE-2023-4943: luka w wtyczce bear - woocommerce bulk editor and products manager professional

Luka Missing Authorization w wtyczce bear WooCommerce pozwala na manipulację produktami przez subskrybentów. Sprawdź, jak zabezpieczyć swój sklep.

CVSS
4.3 MEDIUM
EPSS
38.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
bear - woocommerce bulk editor and products manager professional

Co wiadomo

Wtyczka BEAR dla WordPress do wersji 1.1.3.3 włącznie posiada lukę Missing Authorization, wynikającą z braku sprawdzenia uprawnień w funkcji woobe_bulkoperations_visibility. Pozwala to uwierzytelnionym użytkownikom (subskrybent lub wyżej) na manipulację produktami.

Wpływ biznesowy

Luka umożliwia atakującym z kontem subskrybenta lub wyższym modyfikację produktów w sklepie WooCommerce, co może prowadzić do nieautoryzowanych zmian w ofercie i potencjalnych strat finansowych lub reputacyjnych. Operatorzy powinni zwrócić uwagę na ryzyko nieautoryzowanych działań w panelu zarządzania produktami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu edycji produktów tylko do zaufanych użytkowników, monitorować logi aktywności oraz ocenić ryzyko ekspozycji systemu na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS