Luka wtyczki WC Price History for Omnibus w WordPress umożliwia nieautoryzowany dostęp
Wtyczka WC Price History for Omnibus do WordPressa pozwala użytkownikom subskrybenta na nieautoryzowany dostęp i modyfikację danych historii cen. Sprawdź zalecenia zabezpieczeń.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WC Price History for Omnibus dla WordPressa do wersji 2.1.3 ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowany dostęp do danych historii cen oraz ich modyfikację. Problem wynika z braku odpowiedniej kontroli uprawnień w kilku akcjach AJAX.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą przeglądać i zmieniać dane historii cen, co może prowadzić do manipulacji informacjami o produktach i wpływać na decyzje biznesowe. Może to obniżyć zaufanie klientów i narazić firmę na straty finansowe oraz reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z historią cen. Priorytetem jest szybka weryfikacja i wdrożenie poprawek zabezpieczeń.