Luka wtyczki Order Tip for WooCommerce umożliwia nieautoryzowane zniżki
Wtyczka Order Tip for WooCommerce do 1.5.4 umożliwia nieautoryzowaną manipulację napiwkami, prowadząc do nieuprawnionych zniżek i potencjalnych strat finansowych.
- CVSS
- 7.5 HIGH
- EPSS
- 37.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Order Tip for WooCommerce dla WordPressa do wersji 1.5.4 ma lukę w walidacji danych wejściowych, pozwalającą nieautoryzowanym użytkownikom na manipulację kwotą napiwku, w tym na wartości ujemne. Może to skutkować nieuprawnionymi zniżkami, nawet do całkowitego darmowego zamówienia.
Wpływ biznesowy
Dla operatorów sklepów internetowych korzystających z tej wtyczki istnieje ryzyko nadużyć finansowych poprzez nieautoryzowane obniżanie wartości zamówień. Luka może prowadzić do strat finansowych oraz naruszenia zaufania klientów. Wysoki poziom zagrożenia wymaga szybkiej reakcji i oceny ryzyka w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki, należy ograniczyć ekspozycję funkcji napiwków, monitorować logi pod kątem nietypowych wartości napiwków oraz rozważyć tymczasowe wyłączenie funkcji. Priorytetowo należy przeprowadzić audyt i wdrożyć dodatkowe mechanizmy walidacji po stronie serwera.