Уразливість обходу авторизації в плагіні Points and Rewards для WooCommerce
Виявлено уразливість обходу авторизації в плагіні Points and Rewards для WooCommerce, що дозволяє викрадення балів і даних користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Points and Rewards для WooCommerce має уразливість обходу авторизації у версіях до 2.10.0 включно. Зловмисники з рівнем доступу підписника і вище можуть викрадати бали користувачів, змінювати налаштування та отримувати доступ до конфіденційних даних.
Бізнес-вплив
Ця уразливість дозволяє атакуючим конвертувати та виводити бали користувачів, викрадати їхні електронні адреси та баланси, а також змінювати ключі API і керувати доступом у системі винагород. Це може призвести до фінансових втрат, порушення конфіденційності та шкоди репутації бізнесу, що використовує цей плагін.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали активності на предмет підозрілих дій і розглянути тимчасове відключення плагіна до виправлення проблеми.