Luka w WooCommerce EAN Payment Gateway umożliwia nieautoryzowaną modyfikację danych
Wtyczka WooCommerce EAN Payment Gateway do 6.1.0 umożliwia nieautoryzowaną zmianę numerów EAN zamówień przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce ean payment gateway
Co wiadomo
Wtyczka WooCommerce EAN Payment Gateway dla WordPressa do wersji 6.1.0 posiada lukę pozwalającą na nieautoryzowaną modyfikację numerów EAN zamówień. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą zaktualizować dane EAN poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w danych zamówień, co wpływa na integralność informacji i może zaburzyć procesy biznesowe związane z obsługą zamówień. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi w systemie e-commerce, szczególnie jeśli dostęp do panelu mają użytkownicy z uprawnieniami współpracownika lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce EAN Payment Gateway i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik oraz monitorować logi systemowe pod kątem nietypowych zmian w numerach EAN zamówień. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.