Luka uwierzytelniania w wtyczce Customer Reviews for WooCommerce do WordPress
Wtyczka WooCommerce Customer Reviews do WordPress ma lukę umożliwiającą pominięcie uwierzytelniania i fałszywe recenzje. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 48.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Customer Reviews for WooCommerce do WordPress w wersjach do 5.103.0 umożliwia pominięcie uwierzytelniania przez nieprawidłową weryfikację klucza w funkcji create_review_permissions_check(). Atakujący mogą przesyłać i modyfikować recenzje produktów bez autoryzacji poprzez REST API.
Wpływ biznesowy
Luka pozwala nieautoryzowanym użytkownikom na dodawanie i edytowanie recenzji produktów, co może prowadzić do fałszywych opinii i utraty zaufania klientów. Może to negatywnie wpłynąć na reputację sklepu oraz decyzje zakupowe klientów. Administratorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli recenzje są automatycznie zatwierdzane.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Customer Reviews for WooCommerce i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu REST API odpowiedzialnego za recenzje oraz monitorować logi pod kątem podejrzanych działań. Wdrożenie ręcznej moderacji recenzji może ograniczyć skutki ataku.