Krytyczna luka wtyczki Order Delivery Date Pro dla WooCommerce umożliwia przejęcie kontroli nad stroną
Luka w Order Delivery Date Pro dla WooCommerce pozwala na przejęcie roli administratora i pełną kontrolę nad stroną. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 9.8 CRITICAL
- EPSS
- 68.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- order delivery date pro for woocommerce
Co wiadomo
Wtyczka Order Delivery Date Pro dla WooCommerce w wersjach przed 12.3.1 nie sprawdza autoryzacji ani zabezpieczeń CSRF podczas importu ustawień, co pozwala atakującym na zmianę roli użytkownika na administratora i rejestrację z uprawnieniami administratora. Luka ta umożliwia całkowite przejęcie kontroli nad stroną.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress i WooCommerce, ta luka stanowi poważne zagrożenie bezpieczeństwa, ponieważ atakujący mogą uzyskać pełne uprawnienia administratora, co może prowadzić do nieautoryzowanych zmian, kradzieży danych lub całkowitego przejęcia serwisu. Niezbędne jest szybkie działanie w celu ograniczenia ryzyka i ochrony zasobów firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Order Delivery Date Pro do wersji 12.3.1 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji importu ustawień, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz wzmocnić mechanizmy uwierzytelniania i autoryzacji. Regularne monitorowanie i szybkie reagowanie na incydenty jest kluczowe.