Oliver POS dla WooCommerce narażony na obejście autoryzacji przez podatność w kluczu użytkownika
Wtyczka Oliver POS dla WooCommerce ma lukę umożliwiającą obejście autoryzacji i przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 38.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Oliver POS dla WooCommerce w WordPress do wersji 2.4.2.6 umożliwia nieautoryzowany dostęp do REST API poprzez błąd w porównaniu wartości nagłówka 'OliverAuth'. Atakujący mogą uzyskać pełny dostęp do punktu sprzedaży, w tym modyfikować dane użytkowników i przejąć konto administratora.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów autoryzacji i pełny dostęp do API punktu sprzedaży, co może skutkować wyciekiem danych użytkowników, zmianą ich profili oraz usunięciem kont nieadministratorów. Atakujący mogą również zresetować e-mail administratora, prowadząc do przejęcia kontroli nad stroną, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Oliver POS i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji, zaleca się ograniczenie dostępu do API, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Warto także rozważyć tymczasowe wyłączenie funkcji REST API wtyczki do czasu załatania luki.