Luka w WooCommerce CVR Payment Gateway umożliwia nieautoryzowaną modyfikację danych

Wtyczka WooCommerce CVR Payment Gateway do 6.1.0 pozwala na nieautoryzowaną zmianę danych zamówień. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-4948CVSS 4.3CMS

Luka w WooCommerce CVR Payment Gateway umożliwia nieautoryzowaną modyfikację danych

Wtyczka WooCommerce CVR Payment Gateway do 6.1.0 pozwala na nieautoryzowaną zmianę danych zamówień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
24.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce cvr payment gateway

Co wiadomo

Wtyczka WooCommerce CVR Payment Gateway dla WordPressa do wersji 6.1.0 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą zmieniać numery CVR zamówień poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX.

Wpływ biznesowy

Luka umożliwia osobom z ograniczonym dostępem do panelu WordPressa modyfikowanie krytycznych danych zamówień, co może prowadzić do nieprawidłowości w procesach płatności i rozliczeń. Może to skutkować utratą zaufania klientów oraz problemami finansowymi dla właścicieli sklepów internetowych korzystających z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WooCommerce CVR Payment Gateway i zaktualizować ją do najnowszej dostępnej wersji. Warto ograniczyć dostęp użytkowników do niezbędnego minimum, przeglądnąć logi aktywności związane z zamówieniami oraz monitorować podejrzane działania. Zalecane jest także śledzenie komunikatów producenta w celu wdrożenia oficjalnych poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS