Luka wtyczki Wizit Gateway dla WooCommerce umożliwia nieautoryzowane anulowanie zamówień
Wtyczka Wizit Gateway dla WooCommerce umożliwia nieautoryzowane anulowanie zamówień. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wizit Gateway dla WooCommerce w wersjach do 1.2.9 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym anulowanie dowolnych zamówień. Problem wynika z braku weryfikacji uwierzytelnienia i autoryzacji w funkcji obsługującej odpowiedź przekierowania po realizacji zamówienia.
Wpływ biznesowy
Atakujący mogą anulować zamówienia WooCommerce bez konieczności logowania, co może prowadzić do zakłóceń w procesie sprzedaży i strat finansowych. Właściciele sklepów internetowych powinni zwrócić uwagę na potencjalne nadużycia i wpływ na reputację oraz zaufanie klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.