CVE-2023-4943: luka w wtyczce bear - woocommerce bulk editor and products manager professional
Luka Missing Authorization w wtyczce bear WooCommerce pozwala na manipulację produktami przez subskrybentów. Sprawdź, jak zabezpieczyć swój sklep.
- CVSS
- 4.3 MEDIUM
- EPSS
- 38.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bear - woocommerce bulk editor and products manager professional
Co wiadomo
Wtyczka BEAR dla WordPress do wersji 1.1.3.3 włącznie posiada lukę Missing Authorization, wynikającą z braku sprawdzenia uprawnień w funkcji woobe_bulkoperations_visibility. Pozwala to uwierzytelnionym użytkownikom (subskrybent lub wyżej) na manipulację produktami.
Wpływ biznesowy
Luka umożliwia atakującym z kontem subskrybenta lub wyższym modyfikację produktów w sklepie WooCommerce, co może prowadzić do nieautoryzowanych zmian w ofercie i potencjalnych strat finansowych lub reputacyjnych. Operatorzy powinni zwrócić uwagę na ryzyko nieautoryzowanych działań w panelu zarządzania produktami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu edycji produktów tylko do zaufanych użytkowników, monitorować logi aktywności oraz ocenić ryzyko ekspozycji systemu na ataki.