Luka w WooCommerce CVR Payment Gateway umożliwia nieautoryzowaną modyfikację danych
Wtyczka WooCommerce CVR Payment Gateway do 6.1.0 pozwala na nieautoryzowaną zmianę danych zamówień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce cvr payment gateway
Co wiadomo
Wtyczka WooCommerce CVR Payment Gateway dla WordPressa do wersji 6.1.0 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą zmieniać numery CVR zamówień poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonym dostępem do panelu WordPressa modyfikowanie krytycznych danych zamówień, co może prowadzić do nieprawidłowości w procesach płatności i rozliczeń. Może to skutkować utratą zaufania klientów oraz problemami finansowymi dla właścicieli sklepów internetowych korzystających z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WooCommerce CVR Payment Gateway i zaktualizować ją do najnowszej dostępnej wersji. Warto ograniczyć dostęp użytkowników do niezbędnego minimum, przeglądnąć logi aktywności związane z zamówieniami oraz monitorować podejrzane działania. Zalecane jest także śledzenie komunikatów producenta w celu wdrożenia oficjalnych poprawek.