Luka w FOX – Currency Switcher Professional dla WooCommerce umożliwia obejście autoryzacji przez manipulację rolą użytkownika
Wtyczka FOX Currency Switcher Professional dla WooCommerce umożliwia obejście autoryzacji przez manipulację rolą użytkownika. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FOX – Currency Switcher Professional dla WooCommerce w wersjach do 1.4.6 pozwala na obejście autoryzacji poprzez manipulację parametrem określającym rolę użytkownika. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą podszyć się pod role o wyższych uprawnieniach, uzyskując dostęp do zniżek i cen zarezerwowanych dla tych ról.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego uzyskania rabatów lub cen dostępnych tylko dla wyższych ról, takich jak administrator czy klient hurtowy, co może skutkować stratami finansowymi i narażeniem na nadużycia. Zagrożenie dotyczy sklepów WooCommerce korzystających z funkcji ustalania cen na podstawie ról użytkowników oraz mających skonfigurowane ceny dla uprzywilejowanych ról.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić, czy korzystają z wtyczki FOX – Currency Switcher Professional w wersji do 1.4.6 oraz czy funkcja ustalania cen według ról jest aktywna. Zaleca się aktualizację do najnowszej wersji wtyczki, przegląd konfiguracji cen dla ról oraz monitorowanie logów pod kątem podejrzanych działań. W przypadku braku dostępnej łatki należy ograniczyć ekspozycję funkcji i priorytetyzować dalsze działania zabezpieczające.