Luka w wtyczce MyRewards dla WooCommerce umożliwia modyfikację zasad programu lojalnościowego
Wtyczka MyRewards dla WooCommerce ma lukę umożliwiającą użytkownikom subskrybenta modyfikację zasad programu lojalnościowego. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MyRewards – Loyalty Points and Rewards dla WooCommerce w WordPressie do wersji 5.6.1 nieprawidłowo weryfikuje uprawnienia użytkowników w funkcji 'ajax'. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym modyfikację zasad programu lojalnościowego, w tym manipulację mnożnikami punktów.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą zmieniać, dodawać lub usuwać reguły naliczania punktów lojalnościowych, co może prowadzić do nadużyć i strat finansowych. Taka luka może podważyć zaufanie klientów do programu lojalnościowego oraz wpłynąć negatywnie na reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji administracyjnych wtyczki oraz monitorować logi pod kątem nieautoryzowanych zmian w programie lojalnościowym. Priorytetowo traktuj audyt uprawnień użytkowników i rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe.