Luka w WooCommerce Cloak Affiliate Links umożliwia nieautoryzowaną modyfikację danych
Wtyczka WooCommerce Cloak Affiliate Links do WordPressa ma poważną lukę umożliwiającą atakującym zmianę linków afiliacyjnych i przekierowanie ruchu na złośliwe strony.
- CVSS
- 7.5 HIGH
- EPSS
- 51.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Cloak Affiliate Links dla WordPressa do wersji 1.0.33 ma lukę pozwalającą nieautoryzowanym atakującym na zmianę bazy linków afiliacyjnych. Brak sprawdzenia uprawnień w funkcji 'permalink_settings_save' umożliwia przekierowywanie ruchu do złośliwych stron.
Wpływ biznesowy
Atakujący mogą zmienić ustawienia linków afiliacyjnych, co może prowadzić do przekierowania klientów na złośliwe witryny, narażając reputację firmy i bezpieczeństwo użytkowników. Właściciele sklepów internetowych korzystający z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko dla integralności i wiarygodności swojego systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WooCommerce Cloak Affiliate Links i aktualizację do najnowszej dostępnej wersji po usunięciu luki. W międzyczasie warto ograniczyć dostęp do ustawień permalinków tylko do zaufanych administratorów, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.