Luka wtyczki MyParcel dla WordPress umożliwia obejście autoryzacji
Wtyczka MyParcel do WordPress ma lukę pozwalającą na obejście autoryzacji i modyfikację opcji wysyłki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MyParcel dla WordPress w wersjach do 4.25.1 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Użytkownicy z poziomem subskrybenta i wyższym mogą przeglądać i modyfikować opcje wysyłki dowolnego zamówienia, takie jak przewoźnik, typ dostawy czy wymagania dotyczące podpisu.
Wpływ biznesowy
Luka umożliwia nieuprawnionym użytkownikom modyfikację kluczowych parametrów wysyłki, co może prowadzić do błędów logistycznych, narażenia na straty finansowe oraz obniżenia zaufania klientów. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji zamówieniami i wpływ na procesy biznesowe związane z realizacją przesyłek.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MyParcel i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i szybkie reagowanie na podejrzane działania.