Luka wtyczki Flexible Refund and Return Order for WooCommerce umożliwia zgłaszanie zwrotów bez autoryzacji
Wtyczka WooCommerce Flexible Refund do wersji 1.0.38 ma lukę pozwalającą subskrybentom zgłaszać zwroty dla cudzych zamówień. Sprawdź aktualizacje i zabezpiecz sklep.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Flexible Refund and Return Order dla WooCommerce w wersjach do 1.0.38 ma lukę brakującej autoryzacji w funkcji save_refund_request(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi zgłaszanie zwrotów dla zamówień, których nie są właścicielami.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą nadużywać mechanizmu zwrotów, co może prowadzić do nieautoryzowanych roszczeń finansowych i narażenia na straty. Właściciele sklepów WooCommerce powinni zweryfikować swoje systemy pod kątem tej luki, aby zapobiec nadużyciom i zachować integralność procesów zwrotów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi dotyczące zgłoszeń zwrotów, aby wykryć podejrzane działania. Priorytetem jest szybka reakcja i minimalizacja ryzyka nadużyć.