Luka wtyczki Abandoned Cart Lite for WooCommerce umożliwia przejęcie konta
Wtyczka Abandoned Cart Lite for WooCommerce przed 6.8.2 umożliwia atakującemu przejęcie konta przez sfałszowanie linku odzyskiwania koszyka.
- CVSS
- 8.1 HIGH
- EPSS
- 13.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Abandoned Cart Lite for WooCommerce w wersjach przed 6.8.2 nie zabezpiecza tokenów odzyskiwania koszyka ani nie wiąże ich z kontem użytkownika. Pozwala to nieautoryzowanym atakującym na sfałszowanie linku odzyskiwania, który przy włączonej opcji automatycznego logowania umożliwia zalogowanie się jako inny użytkownik.
Wpływ biznesowy
Ta luka bezpieczeństwa stwarza ryzyko przejęcia kont użytkowników sklepu internetowego opartego na WooCommerce, co może prowadzić do nieautoryzowanego dostępu do danych osobowych i potencjalnych nadużyć. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie, zwłaszcza jeśli korzystają z funkcji automatycznego logowania w wtyczce.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Abandoned Cart Lite for WooCommerce do wersji 6.8.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto rozważyć wyłączenie opcji automatycznego logowania oraz monitorowanie logów pod kątem podejrzanych aktywności. Dodatkowo należy ograniczyć dostęp do funkcji odzyskiwania koszyka i przeprowadzić przegląd uprawnień użytkowników.