Luka wtyczki WooCommerce Filter Plus umożliwia nieautoryzowaną modyfikację ustawień
Wtyczka WooCommerce Filter Plus do wersji 1.1.6 umożliwia atakującym modyfikację ustawień przez brak weryfikacji uprawnień w akcjach AJAX.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Product Filtering by Categories, Tags, Price Range for WooCommerce – Filter Plus dla WordPressa do wersji 1.1.6 ma lukę pozwalającą nieautoryzowanym użytkownikom na zmianę ustawień wtyczki poprzez brak weryfikacji uprawnień w akcjach AJAX 'filter_save_settings' i 'add_filter_options'.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą zmieniać konfigurację wtyczki, co może prowadzić do niepożądanych zmian w sposobie filtrowania produktów na stronie sklepu. Może to wpłynąć na doświadczenie użytkowników oraz potencjalnie umożliwić dalsze ataki lub manipulacje danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki oraz monitorować logi serwera pod kątem podejrzanych działań związanych z filtrowaniem. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję wtyczki.