Oliver POS dla WooCommerce narażony na obejście autoryzacji przez podatność w kluczu użytkownika

Wtyczka Oliver POS dla WooCommerce ma lukę umożliwiającą obejście autoryzacji i przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6072CVSS 6.5Web

Oliver POS dla WooCommerce narażony na obejście autoryzacji przez podatność w kluczu użytkownika

Wtyczka Oliver POS dla WooCommerce ma lukę umożliwiającą obejście autoryzacji i przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
38.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Oliver POS dla WooCommerce w WordPress do wersji 2.4.2.6 umożliwia nieautoryzowany dostęp do REST API poprzez błąd w porównaniu wartości nagłówka 'OliverAuth'. Atakujący mogą uzyskać pełny dostęp do punktu sprzedaży, w tym modyfikować dane użytkowników i przejąć konto administratora.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów autoryzacji i pełny dostęp do API punktu sprzedaży, co może skutkować wyciekiem danych użytkowników, zmianą ich profili oraz usunięciem kont nieadministratorów. Atakujący mogą również zresetować e-mail administratora, prowadząc do przejęcia kontroli nad stroną, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa systemu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Oliver POS i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji, zaleca się ograniczenie dostępu do API, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Warto także rozważyć tymczasowe wyłączenie funkcji REST API wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS