Luka wtyczki InPost PL WordPress umożliwia przekierowanie przesyłek WooCommerce
Wtyczka InPost PL WordPress przed 1.9.1 umożliwia nieautoryzowaną zmianę miejsca odbioru przesyłek WooCommerce. Zalecana aktualizacja do wersji 1.9.1.
- CVSS
- 7.5 HIGH
- EPSS
- 11.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka InPost PL WordPress w wersjach przed 1.9.1 nie weryfikuje, czy żądanie aktualizacji miejsca odbioru przesyłki pochodzi od uprawnionego kupującego. Pozwala to nieautoryzowanym atakującym na zmianę miejsca dostawy dla dowolnego zamówienia w trakcie realizacji.
Wpływ biznesowy
Atakujący mogą bez uwierzytelnienia zmienić miejsce odbioru przesyłki w zamówieniach WooCommerce, co może prowadzić do utraty kontroli nad dostawami i potencjalnych strat finansowych. Właściciele sklepów internetowych korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności procesu realizacji zamówień.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki InPost PL do wersji 1.9.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji zmiany miejsca odbioru oraz monitorować logi pod kątem podejrzanych zmian w zamówieniach. Warto również przeprowadzić przegląd uprawnień użytkowników i wzmocnić mechanizmy uwierzytelniania.