Luka wtyczki Eyewear prescription form dla WordPress umożliwia usuwanie kategorii WooCommerce bez autoryzacji
Luka w wtyczce Eyewear prescription form dla WordPress pozwala na usuwanie kategorii WooCommerce bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Eyewear prescription form dla WordPress do wersji 6.0.1 posiada lukę brakującej autoryzacji w akcji AJAX RemoveItems. Pozwala to nieautoryzowanym atakującym na usunięcie dowolnych kategorii produktów WooCommerce wraz z podkategoriami poprzez parametr 'catIds'.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą usuwać kategorie produktów w sklepach WooCommerce, co może prowadzić do zakłóceń w sprzedaży i utraty danych o produktach. Może to negatywnie wpłynąć na doświadczenie klientów oraz operacje biznesowe oparte na e-commerce. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla integralności katalogu produktów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Eyewear prescription form i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX RemoveItems, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja, aby zapobiec nieautoryzowanym modyfikacjom kategorii WooCommerce.