Luka wtyczki Payaza dla WordPress umożliwia nieautoryzowaną modyfikację statusów zamówień
Luka wtyczki Payaza dla WordPress pozwala nieautoryzowanym użytkownikom na modyfikację statusów zamówień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Payaza dla WordPress do wersji 0.3.8 włącznie posiada lukę pozwalającą na nieautoryzowaną zmianę statusów zamówień poprzez brak weryfikacji uprawnień na końcówce AJAX 'wp_ajax_nopriv_update_order_status'. Atakujący bez uwierzytelnienia mogą modyfikować dane zamówień.
Wpływ biznesowy
Ta luka może prowadzić do manipulacji danymi zamówień w sklepach internetowych opartych na WordPress z wtyczką Payaza, co może skutkować błędnym przetwarzaniem zamówień i utratą zaufania klientów. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do obsługi sprzedaży.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Payaza u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do krytycznych funkcji AJAX, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.