Luka wtyczki Frisbii Pay dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka Frisbii Pay do WordPress pozwala na nieautoryzowaną zmianę danych WooCommerce przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frisbii Pay dla WordPress w wersjach do 1.8.9 posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na przesyłanie dowolnych plików CSV oraz nadpisywanie danych WooCommerce, takich jak tokeny płatności i metadane zamówień. Luka wynika z braku odpowiednich kontroli uprawnień w funkcjach 'upload_csv' i 'process_batch'.
Wpływ biznesowy
Atakujący z niskim poziomem dostępu mogą manipulować danymi płatności i zamówień w sklepie WooCommerce, co może prowadzić do zakłóceń w procesach sprzedaży, utraty zaufania klientów oraz potencjalnych strat finansowych. Właściciele sklepów i operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla integralności danych i bezpieczeństwa transakcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frisbii Pay i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd i weryfikację danych płatności i zamówień pod kątem nieautoryzowanych zmian.