Luka wtyczki Spin Wheel dla WordPress umożliwia manipulację nagrodami po stronie klienta
Wtyczka Spin Wheel do WordPress umożliwia atakującym manipulację nagrodami przez modyfikację parametrów klienta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Spin Wheel dla WordPress w wersjach do 2.1.0 włącznie pozwala na manipulację wygraną przez modyfikację danych przesyłanych z klienta bez odpowiedniej walidacji po stronie serwera. Atakujący mogą zmieniać parametr 'prize_index', aby zawsze wybierać najcenniejsze nagrody.
Wpływ biznesowy
Dla operatorów stron internetowych korzystających z wtyczki Spin Wheel istnieje ryzyko nadużyć i utraty zaufania użytkowników z powodu nieuczciwych wygranych. Może to prowadzić do strat finansowych i negatywnego wpływu na reputację marki. Wtyczka nie weryfikuje poprawności danych po stronie serwera, co ułatwia ataki bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spin Wheel i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję wtyczki, monitorować logi serwera pod kątem podejrzanych parametrów 'prize_index' oraz rozważyć tymczasowe wyłączenie funkcji losowania nagród. Priorytetem jest weryfikacja i walidacja danych po stronie serwera.