Luka wtyczki Ni WooCommerce Customer Product Report umożliwia nieautoryzowaną modyfikację danych
Wtyczka Ni WooCommerce Customer Product Report do WordPressa pozwala użytkownikom Subskrybenta na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ni WooCommerce Customer Product Report dla WordPressa do wersji 1.2.4 ma lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi modyfikację ustawień wtyczki bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji ni_woocpr_action().
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą zmieniać konfigurację wtyczki, co może prowadzić do niezamierzonych zmian w działaniu sklepu WooCommerce. Może to wpłynąć na stabilność i bezpieczeństwo środowiska e-commerce, zwiększając ryzyko nadużyć lub błędów operacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ni WooCommerce Customer Product Report i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie kontrole dostępu.