Luka wtyczki Helloprint dla WordPress umożliwia nieautoryzowaną zmianę statusów zamówień WooCommerce
Wtyczka Helloprint do WordPress ma lukę umożliwiającą nieautoryzowaną zmianę statusów zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Helloprint dla WordPress w wersjach do 2.1.2 ma lukę polegającą na braku weryfikacji autoryzacji w publicznym API REST. Pozwala to nieautoryzowanym atakującym na zmianę statusów zamówień WooCommerce poprzez endpoint /wp-json/helloprint/v1/complete_order_from_helloprint_callback, podając ważny identyfikator zamówienia.
Wpływ biznesowy
Brak odpowiedniej autoryzacji w API wtyczki Helloprint może prowadzić do manipulacji statusami zamówień WooCommerce, co wpływa na procesy biznesowe i może powodować błędne realizacje zamówień lub nadużycia. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko ingerencji w dane zamówień i możliwe zakłócenia w obsłudze klienta.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Helloprint u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu API, monitorować logi pod kątem nieautoryzowanych żądań oraz przeprowadzić przegląd i weryfikację statusów zamówień WooCommerce. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję wtyczki w środowisku produkcyjnym.