Luka wtyczki WP Duplicate Page umożliwia nieautoryzowaną modyfikację danych
Wtyczka WP Duplicate Page do WordPressa ma lukę pozwalającą na nieautoryzowane duplikowanie postów i zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Duplicate Page dla WordPressa do wersji 1.8 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na duplikowanie dowolnych postów, stron oraz zamówień WooCommerce HPOS, nawet jeśli ich rola jest wykluczona z ustawień wtyczki. Może to prowadzić do ujawnienia wrażliwych danych oraz podwójnego realizowania zamówień.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do powielania treści i zamówień, co może skutkować narażeniem poufnych informacji oraz problemami z realizacją zamówień WooCommerce. Właściciele stron i operatorzy IT powinni być świadomi ryzyka związanego z nieautoryzowanym dostępem i potencjalnymi stratami finansowymi lub reputacyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Duplicate Page i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności związanej z duplikowaniem treści i zamówień. Przegląd ustawień ról użytkowników w WordPress oraz WooCommerce może pomóc w ograniczeniu ryzyka.