Krytyczna luka wtyczki Order Notification for WooCommerce umożliwia pełny dostęp bez uwierzytelnienia
Luka wtyczki Order Notification for WooCommerce przed 3.6.3 umożliwia pełny dostęp do sklepu bez uwierzytelnienia. Zalecana szybka aktualizacja.
- CVSS
- 9.1 CRITICAL
- EPSS
- 14.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Order Notification for WooCommerce w wersjach przed 3.6.3 omija mechanizmy kontroli uprawnień WooCommerce, przyznając pełny dostęp do zasobów sklepu wszystkim nieautoryzowanym żądaniom. Luka pozwala na odczyt i modyfikację produktów, kuponów oraz danych klientów.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla sklepów internetowych opartych na WooCommerce, ponieważ umożliwia atakującym pełną kontrolę nad zasobami sklepu bez konieczności logowania. Może to prowadzić do kradzieży danych klientów, manipulacji ofertą oraz nadużyć finansowych, co negatywnie wpływa na reputację i działalność biznesową.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Order Notification for WooCommerce i zaktualizować ją do wersji 3.6.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu do interfejsów sklepu, monitorowanie logów pod kątem podejrzanej aktywności oraz przygotowanie planu szybkiego wdrożenia poprawek.