Luka brakującej autoryzacji w wtyczce Perfit WooCommerce dla WordPress
Luka brakującej autoryzacji w Perfit WooCommerce do 1.0.1 umożliwia usuwanie ustawień przez nieautoryzowanych użytkowników.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Perfit WooCommerce dla WordPress w wersjach do 1.0.1 włącznie posiada lukę brakującej autoryzacji w funkcji wylogowania. Pozwala to nieautoryzowanym atakującym na usuwanie dowolnych ustawień wtyczki poprzez manipulację parametrem action.
Wpływ biznesowy
Brak odpowiednich kontroli autoryzacji w wtyczce może prowadzić do nieautoryzowanego usuwania konfiguracji, co może zakłócić działanie sklepu internetowego opartego na WooCommerce. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami lub publicznym dostępem do panelu administracyjnego.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. Do czasu wdrożenia poprawki warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.