Luka w wtyczce OneClick Chat to Order dla WordPress umożliwia obejście autoryzacji
Wtyczka OneClick Chat to Order do WordPress ma lukę pozwalającą na zmianę numerów WhatsApp przez użytkowników z uprawnieniami edytora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 23.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka OneClick Chat to Order dla WordPress w wersjach do 1.0.9 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Atakujący z uprawnieniami edytora lub wyższymi mogą zmieniać numery WhatsApp używane przez wtyczkę, przekierowując zamówienia i wiadomości klientów na własne numery.
Wpływ biznesowy
Luka umożliwia osobom z uprawnieniami edytora modyfikację kluczowych danych kontaktowych, co może prowadzić do przechwycenia komunikacji z klientami i potencjalnych strat biznesowych. Może to wpłynąć na reputację firmy oraz zaufanie klientów, szczególnie w przypadku zamówień realizowanych przez WhatsApp.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do niezbędnych użytkowników oraz monitorować logi pod kątem nieautoryzowanych zmian numerów WhatsApp. Priorytetowo traktuj audyt uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.