Luka Insecure Direct Object Reference w wtyczce HUSKY – Products Filter Professional dla WooCommerce
Wtyczka HUSKY Products Filter Professional dla WooCommerce ma lukę IDOR umożliwiającą tworzenie subskrypcji w imieniu innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HUSKY – Products Filter Professional dla WooCommerce w wersjach do 1.3.7.3 włącznie posiada lukę typu Insecure Direct Object Reference w funkcji "woof_add_subscr". Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi tworzenie subskrypcji powiadomień produktów w imieniu dowolnych użytkowników, w tym administratorów.
Wpływ biznesowy
Luka pozwala na eskalację uprawnień poprzez tworzenie subskrypcji powiadomień na kontach innych użytkowników, co może prowadzić do nieautoryzowanego dostępu do informacji lub działań administracyjnych. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji subskrypcji tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z tworzeniem subskrypcji. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.