Luka w WooCommerce Customers Manager umożliwiająca modyfikację danych klientów i XSS
Wtyczka WooCommerce Customers Manager przed 30.2 pozwala na nieautoryzowaną zmianę danych klientów i ataki XSS. Zalecana szybka aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce customers manager
Co wiadomo
Wtyczka WooCommerce Customers Manager do WordPressa w wersjach przed 30.2 nie wymaga odpowiedniej autoryzacji i jest podatna na ataki CSRF w różnych akcjach AJAX. Pozwala to na modyfikację, usuwanie i tworzenie metadanych klientów przez dowolnych uwierzytelnionych użytkowników, co może prowadzić do przechowywanego ataku Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka umożliwia użytkownikom z niskimi uprawnieniami, np. subskrybentom, nieautoryzowaną manipulację danymi klientów oraz wstrzyknięcie złośliwego kodu, co może skutkować naruszeniem integralności danych i bezpieczeństwa witryny. Może to prowadzić do utraty zaufania klientów oraz potencjalnych problemów z ochroną danych osobowych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WooCommerce Customers Manager do wersji 30.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki tylko dla zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanych działań. Przeanalizuj i zweryfikuj metadane klientów pod kątem potencjalnych złośliwych wpisów.