CVE-2024-13424: Nieautoryzowany dostęp w wtyczce Ni Sales Commission For WooCommerce
Luka w wtyczce Ni Sales Commission For WooCommerce umożliwia nieautoryzowaną zmianę ustawień przez użytkowników z poziomem subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ni Sales Commission For WooCommerce dla WordPressa do wersji 1.2.4 ma lukę umożliwiającą użytkownikom z poziomem subskrybenta lub wyższym nieautoryzowaną zmianę ustawień i wartości prowizji poprzez brak odpowiedniej weryfikacji uprawnień na końcówce AJAX 'niwoosc_ajax'.
Wpływ biznesowy
Luka pozwala na modyfikację kluczowych ustawień prowizji przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do nieautoryzowanych zmian finansowych i narażenia integralności systemu sprzedaży. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego, którzy mogą modyfikować ustawienia, oraz monitoruj logi systemowe pod kątem nietypowych zmian konfiguracji. Warto również rozważyć czasowe wyłączenie wtyczki, jeśli jest to możliwe i nie wpływa na krytyczne funkcje serwisu.