Luka IDOR w WCFM Frontend Manager dla WooCommerce umożliwia modyfikację zamówień i treści
WCFM Frontend Manager dla WooCommerce ma krytyczną lukę IDOR pozwalającą na modyfikację zamówień i treści. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 27.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
WCFM Frontend Manager dla WooCommerce wraz z wtyczką Bookings Subscription Listings Compatible dla WordPress ma lukę typu Insecure Direct Object Reference (IDOR) w wersjach do 6.7.25 włącznie. Luka pozwala uwierzytelnionym użytkownikom z poziomem Vendor lub wyższym na zmianę statusu dowolnego zamówienia oraz usuwanie lub modyfikację dowolnych postów, produktów i stron bez względu na ich właściciela.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli sklepów internetowych opartych na WooCommerce, ponieważ umożliwia nieautoryzowane zmiany w zamówieniach i zawartości witryny. Może to prowadzić do utraty danych, zakłóceń w realizacji zamówień oraz potencjalnych strat finansowych i reputacyjnych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć możliwość nadużyć.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek WCFM Frontend Manager i Bookings Subscription Listings Compatible oraz ich instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest szybkie wdrożenie poprawek od dostawcy lub zastosowanie tymczasowych środków ograniczających ryzyko.