CVE-2024-10437: Nieautoryzowana aktywacja/dezaktywacja Smart Messages w wtyczce WPC Smart Messages dla WooCommerce
Luka w WPC Smart Messages WooCommerce pozwala użytkownikom z poziomem Subskrybenta na nieautoryzowaną aktywację/dezaktywację wiadomości. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPC Smart Messages dla WooCommerce w WordPressie ma lukę umożliwiającą użytkownikom z poziomem Subskrybenta lub wyższym nieautoryzowaną aktywację lub dezaktywację inteligentnych wiadomości z powodu braku odpowiedniej weryfikacji uprawnień w funkcji ajax_enable we wszystkich wersjach do 4.2.1 włącznie.
Wpływ biznesowy
Ta luka może pozwolić na manipulację funkcjami komunikacji sklepu internetowego, co może wpłynąć na doświadczenie użytkowników i potencjalnie na działania marketingowe. Administratorzy powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do funkcji wtyczki, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPC Smart Messages i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeglądać konfigurację wtyczki pod kątem nieautoryzowanych zmian.