Luka w Points and Rewards for WooCommerce umożliwia obejście autoryzacji
Luka w wtyczce Points and Rewards for WooCommerce pozwala na obejście autoryzacji i kradzież punktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Points and Rewards for WooCommerce do WordPressa w wersjach do 2.10.0 włącznie ma lukę pozwalającą na obejście mechanizmów autoryzacji. Atakujący z poziomem subskrybenta mogą przejąć punkty nagród innych użytkowników, wykradać ich dane oraz modyfikować ustawienia kampanii i klucze API.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do funkcji zarządzania punktami nagród, co może prowadzić do kradzieży punktów i danych użytkowników oraz manipulacji ustawieniami systemu lojalnościowego. Może to skutkować utratą zaufania klientów i potencjalnymi stratami finansowymi. Operatorzy powinni traktować tę lukę jako średniego ryzyka, biorąc pod uwagę możliwość eskalacji uprawnień i wycieku danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Należy również zweryfikować i zabezpieczyć klucze API oraz konta powiązane z systemem nagród.