Krytyczna luka eskalacji uprawnień w wtyczce Custom User Registration Fields for WooCommerce
Krytyczna luka wtyczki WooCommerce umożliwia nieautoryzowaną eskalację uprawnień do administratora. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 33.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom User Registration Fields for WooCommerce do WordPressa w wersjach do 2.2.3 umożliwia nieautoryzowanym użytkownikom podniesienie uprawnień do administratora poprzez manipulację rolą użytkownika podczas składania zamówienia. Luka wynika z braku walidacji roli użytkownika w funkcjach obsługujących dane zamówienia.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress, co grozi przejęciem kontroli nad witryną, modyfikacją treści, dostępem do danych klientów oraz instalacją złośliwego oprogramowania. Wpływa to na bezpieczeństwo i integralność sklepu internetowego oraz zaufanie klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Custom User Registration Fields for WooCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do API sklepu, zweryfikować logi pod kątem podejrzanych działań oraz rozważyć wyłączenie opcji „User Role Selection”. Warto również przeprowadzić audyt uprawnień użytkowników i monitorować system pod kątem nietypowych zmian. Zespół DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz ograniczeniu ekspozycji sieciowej.