Luka w WooCommerce Support Ticket System umożliwia nieautoryzowany dostęp i usuwanie danych
Wtyczka WooCommerce Support Ticket System do WordPressa ma lukę umożliwiającą usuwanie wpisów i wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce support ticket system
Co wiadomo
Wtyczka WooCommerce Support Ticket System dla WordPressa do wersji 17.8 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na usuwanie dowolnych wpisów oraz odczyt danych użytkowników, takich jak imiona, e-maile i uprawnienia. Problem wynika z braku odpowiednich kontroli uprawnień w funkcjach ajax_delete_message, ajax_get_customers_partial_list i ajax_get_admins_list.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego usuwania treści oraz wycieku danych użytkowników, co zagraża integralności i poufności informacji w systemie obsługi zgłoszeń. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność poważnie, gdyż może ona wpłynąć na zaufanie klientów i stabilność działania platformy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Support Ticket System i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na wykonywanie funkcji podatnych na atak, monitorować logi pod kątem nieautoryzowanych działań oraz priorytetyzować działania naprawcze.