WCFM Frontend Manager dla WooCommerce podatny na nieautoryzowane usuwanie użytkowników
WCFM Frontend Manager dla WooCommerce do wersji 6.7.25 ma lukę IDOR umożliwiającą usuwanie kont użytkowników, w tym administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 25.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
WCFM Frontend Manager dla WooCommerce wraz z wtyczką Bookings Subscription Listings Compatible dla WordPress jest podatny na lukę Insecure Direct Object Reference (IDOR) w wersjach do 6.7.25 włącznie. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami sprzedawcy lub wyższymi na usuwanie dowolnych kont użytkowników, w tym administratorów.
Wpływ biznesowy
Luka umożliwia atakującym z dostępem na poziomie sprzedawcy usuwanie kont użytkowników, co może prowadzić do utraty kontroli nad istotnymi kontami, w tym administratorów. Może to skutkować zakłóceniem działania sklepu internetowego, utratą danych oraz potencjalnym dostępem do poufnych informacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WCFM Frontend Manager oraz Bookings Subscription Listings Compatible i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu zarządzania tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników.