Omnishop WordPress Plugin umożliwia nieautoryzowaną rejestrację użytkowników
Omnishop do wersji 1.0.9 umożliwia tworzenie kont bez uwierzytelnienia, co może prowadzić do nadużyć. Zalecane jest szybkie wdrożenie poprawek.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Omnishop dla WordPressa do wersji 1.0.9 włącznie posiada lukę pozwalającą na obejście mechanizmu rejestracji. Punkt końcowy /users/register jest publicznie dostępny i tworzy konta użytkowników bez uwzględnienia ustawień rejestracji czy zabezpieczeń CAPTCHA.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom tworzenie kont klientów na stronach, gdzie rejestracja powinna być wyłączona. Może to prowadzić do nadużyć, zwiększonego obciążenia serwera oraz potencjalnych problemów z zarządzaniem użytkownikami i bezpieczeństwem danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Omnishop i ich instalację. W międzyczasie warto ograniczyć dostęp do punktu /users/register, monitorować logi pod kątem nietypowych rejestracji oraz rozważyć tymczasowe wyłączenie rejestracji użytkowników, jeśli to możliwe.