Luka wtyczki GSheet For Woo Importer umożliwia nieautoryzowaną utratę danych
Luka wtyczki GSheet For Woo Importer pozwala na usunięcie tokena API Google Sheets przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GSheet For Woo Importer dla WordPressa do wersji 2.3.1 posiada lukę pozwalającą na usunięcie tokena API Google Sheets oraz konfiguracji przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiedniej weryfikacji uprawnień w funkcji process_ajax_restore_action() umożliwia takie działanie.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą usunąć klucz API i ustawienia wtyczki, co może prowadzić do przerwania integracji z Google Sheets i utraty danych konfiguracyjnych. Może to wpłynąć na działanie procesów biznesowych opartych na synchronizacji danych z arkuszami Google.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami subskrybenta i wyższymi oraz monitorować logi pod kątem nieautoryzowanych działań związanych z wtyczką. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję systemu.