Уразливість відсутності авторизації в плагіні MyRewards для WooCommerce
Уразливість у плагіні MyRewards WooCommerce дозволяє змінювати правила лояльності. Рекомендується оновити плагін та перевірити доступ користувачів.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MyRewards для WooCommerce у WordPress має уразливість відсутності належної перевірки авторизації у функції 'ajax' у версіях до 5.6.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати правила нарахування балів лояльності, включно з маніпуляцією множниками балів.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у системі лояльності, що впливає на бізнес-моделі, пов’язані з програмами винагород. Зловмисники можуть змінювати правила нарахування балів, що призведе до фінансових втрат або порушення довіри клієнтів. Власники інфраструктури повинні оцінити ризики та пріоритезувати оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MyRewards від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, та переглянути журнали активності для виявлення підозрілих змін. Важливо також зменшити експозицію плагіна та регулярно моніторити безпеку системи.