Уразливість у плагіні Ni Sales Commission For WooCommerce дозволяє неавторизований доступ
Плагін Ni Sales Commission For WooCommerce має уразливість, що дозволяє змінювати налаштування комісійних користувачам з рівнем Subscriber і вище.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ni Sales Commission For WooCommerce для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'niwoosc_ajax' у версіях до 1.2.4 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна та комісійні суми.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованих змін у налаштуваннях комісійних виплат, що може призвести до фінансових втрат або порушення бізнес-логіки. Адміністратори повинні оцінити вплив цієї уразливості на свої системи та пріоритезувати оновлення або інші заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ni Sales Commission For WooCommerce від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до критичних функцій плагіна, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію вразливого ендпоінта.