Luka wtyczki EPROLO Dropshipping dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce EPROLO Dropshipping WordPress pozwala na modyfikację danych śledzenia przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EPROLO Dropshipping dla WordPress do wersji 2.3.1 ma lukę pozwalającą na modyfikację i usuwanie danych śledzenia przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień na endpointach AJAX.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zmieniać lub usuwać dane śledzenia zamówień, co może prowadzić do zakłóceń w procesach logistycznych i utraty integralności danych. Może to wpłynąć na obsługę klienta i wiarygodność systemu e-commerce opartych na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EPROLO Dropshipping i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z endpointami AJAX. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.