Luka wtyczki Download Monitor dla WordPress umożliwia kradzież płatnych towarów cyfrowych
Wtyczka Download Monitor do WordPress ma poważną lukę umożliwiającą kradzież płatnych towarów cyfrowych przez nieautoryzowane sfinalizowanie zamówień.
- CVSS
- 7.5 HIGH
- EPSS
- 18.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Monitor dla WordPress do wersji 5.1.7 zawiera lukę typu Insecure Direct Object Reference w funkcji executePayment(), która pozwala nieautoryzowanym atakującym na sfinalizowanie dowolnych oczekujących zamówień. Luka wynika z braku walidacji klucza kontrolowanego przez użytkownika, co umożliwia wykorzystanie tokena transakcji PayPal do zakończenia zamówienia o wysokiej wartości po zapłaceniu minimalnej kwoty za tani produkt.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do kradzieży płatnych towarów cyfrowych, co prowadzi do strat finansowych i naruszenia integralności systemu sprzedaży. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli korzystają z PayPal jako metody płatności. Niezabezpieczone systemy mogą również narazić się na utratę zaufania klientów i potencjalne konsekwencje prawne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Monitor i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję funkcji płatności, monitorować logi transakcji pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy również przeprowadzić audyt bezpieczeństwa i poinformować użytkowników o potencjalnym ryzyku.