CVE-2024-0617: luka wtyczki Category Discount WooCommerce umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Category Discount WooCommerce umożliwia nieautoryzowaną zmianę rabatów kategorii produktów, co może prowadzić do strat finansowych.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- category discount woocommerce
Co wiadomo
Wtyczka Category Discount WooCommerce dla WordPressa posiada lukę polegającą na braku weryfikacji uprawnień w funkcji wpcd_save_discount() do wersji 4.12 włącznie. Pozwala to nieautoryzowanym atakującym na modyfikację rabatów kategorii produktów, co może skutkować stratami finansowymi.
Wpływ biznesowy
Luka umożliwia osobom nieposiadającym uprawnień zmianę rabatów przypisanych do kategorii produktów, co może prowadzić do niezamierzonych obniżek cen i utraty przychodów. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności danych sprzedażowych i przychodów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem nieautoryzowanych zmian rabatów oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest szybkie załatanie luki lub zastosowanie środków ograniczających ekspozycję.