Luka wtyczki OpenPix dla WooCommerce umożliwia resetowanie konfiguracji płatności
Luka wtyczki OpenPix WooCommerce umożliwia uwierzytelnionym użytkownikom reset konfiguracji płatności, co może zakłócić działanie sklepu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka OpenPix dla WooCommerce do wersji 2.13.3 pozwala każdemu uwierzytelnionemu użytkownikowi na wywołanie akcji AJAX resetujących konfigurację bramki płatności bez weryfikacji uprawnień lub nonce. Może to prowadzić do usunięcia danych API i statusu webhooka, powodując trwałe zakłócenia w działaniu płatności OpenPix.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą zakłócić działanie systemu płatności, co wpływa na przychody i doświadczenie klientów. Brak odpowiednich zabezpieczeń w wtyczce zwiększa ryzyko nadużyć i wymaga szybkiej reakcji administratorów sklepów WooCommerce korzystających z OpenPix.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki OpenPix i ich instalację. W międzyczasie ogranicz dostęp do funkcji AJAX tylko do zaufanych ról użytkowników, monitoruj logi pod kątem nietypowych działań oraz rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Regularnie przeglądaj uprawnienia użytkowników i minimalizuj ryzyko nadużyć.