Luka w WooCommerce EAN Payment Gateway umożliwia nieautoryzowaną modyfikację danych

Wtyczka WooCommerce EAN Payment Gateway do 6.1.0 umożliwia nieautoryzowaną zmianę numerów EAN zamówień przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2023-4947CVSS 4.3CMS

Luka w WooCommerce EAN Payment Gateway umożliwia nieautoryzowaną modyfikację danych

Wtyczka WooCommerce EAN Payment Gateway do 6.1.0 umożliwia nieautoryzowaną zmianę numerów EAN zamówień przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
4.3 MEDIUM
EPSS
28.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce ean payment gateway

Co wiadomo

Wtyczka WooCommerce EAN Payment Gateway dla WordPressa do wersji 6.1.0 posiada lukę pozwalającą na nieautoryzowaną modyfikację numerów EAN zamówień. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą zaktualizować dane EAN poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w danych zamówień, co wpływa na integralność informacji i może zaburzyć procesy biznesowe związane z obsługą zamówień. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi w systemie e-commerce, szczególnie jeśli dostęp do panelu mają użytkownicy z uprawnieniami współpracownika lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce EAN Payment Gateway i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik oraz monitorować logi systemowe pod kątem nietypowych zmian w numerach EAN zamówień. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS