Luka wtyczki Product Filter for WooCommerce umożliwia nieautoryzowaną utratę danych
Luka wtyczki Product Filter for WooCommerce pozwala na usunięcie konfiguracji filtrów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Product Filter for WooCommerce by WBW dla WordPressa do wersji 3.1.2 zawiera lukę pozwalającą nieautoryzowanym atakującym na trwałe usunięcie konfiguracji filtrów poprzez wysłanie specjalnie spreparowanego żądania AJAX. Problem wynika z braku weryfikacji uprawnień w obsłudze żądań AJAX oraz domyślnego zezwalania na operacje bez odpowiednich uprawnień.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą usunąć wszystkie konfiguracje filtrów zapisane w bazie danych wtyczki, co może prowadzić do przerw w działaniu sklepu internetowego oraz utraty ważnych ustawień. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla integralności danych i dostępności funkcji filtrowania produktów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi serwera pod kątem podejrzanych żądań z parametrem action=delete oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.