CVE-2024-10437: Nieautoryzowana aktywacja/dezaktywacja Smart Messages w wtyczce WPC Smart Messages dla WooCommerce

Luka w WPC Smart Messages WooCommerce pozwala użytkownikom z poziomem Subskrybenta na nieautoryzowaną aktywację/dezaktywację wiadomości. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10437CVSS 4.3Web

CVE-2024-10437: Nieautoryzowana aktywacja/dezaktywacja Smart Messages w wtyczce WPC Smart Messages dla WooCommerce

Luka w WPC Smart Messages WooCommerce pozwala użytkownikom z poziomem Subskrybenta na nieautoryzowaną aktywację/dezaktywację wiadomości. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
27.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPC Smart Messages dla WooCommerce w WordPressie ma lukę umożliwiającą użytkownikom z poziomem Subskrybenta lub wyższym nieautoryzowaną aktywację lub dezaktywację inteligentnych wiadomości z powodu braku odpowiedniej weryfikacji uprawnień w funkcji ajax_enable we wszystkich wersjach do 4.2.1 włącznie.

Wpływ biznesowy

Ta luka może pozwolić na manipulację funkcjami komunikacji sklepu internetowego, co może wpłynąć na doświadczenie użytkowników i potencjalnie na działania marketingowe. Administratorzy powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do funkcji wtyczki, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPC Smart Messages i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeglądać konfigurację wtyczki pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS