Luka wtyczki Easy Invoice dla WordPress umożliwia nieautoryzowaną akceptację lub odrzucenie ofert
Wtyczka Easy Invoice do WordPress ma lukę umożliwiającą nieautoryzowaną akceptację lub odrzucenie ofert, co może prowadzić do niezamierzonych faktur.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Invoice dla WordPress w wersjach do 2.1.19 ma lukę brakującej autoryzacji, która pozwala nieautoryzowanym użytkownikom na akceptację lub odrzucenie ofert poprzez wykorzystanie publicznie dostępnego nonce i brak odpowiedniej weryfikacji własności. Może to skutkować automatycznym przekształceniem ofert w faktury i ich wysłaniem do klientów.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanych zmian w dokumentach ofertowych, co może prowadzić do niezamierzonych faktur i potencjalnych problemów finansowych lub reputacyjnych. Luka ta może być wykorzystana do manipulacji procesem sprzedaży bez wiedzy administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Invoice i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do stron ofert oraz monitorować logi serwera pod kątem podejrzanych żądań AJAX związanych z akcjami easy_invoice_accept_quote i easy_invoice_decline_quote. Wdrożenie dodatkowych mechanizmów kontroli dostępu i przegląd konfiguracji wtyczki jest wskazane.