CVE-2024-7491: podatność w wtyczce Husky - Products Filter Professional dla WooCommerce
Podatność CVE-2024-7491 w wtyczce Husky - Products Filter Professional dla WooCommerce umożliwia wypisywanie użytkowników z powiadomień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- husky - products filter professional for woocommerce
Co wiadomo
Wtyczka HUSKY – Products Filter Professional dla WooCommerce w wersjach do 1.3.6.1 włącznie posiada lukę typu Insecure Direct Object Reference w akcji AJAX woof_messenger_remove_subscr. Brak odpowiedniej walidacji klucza 'key' umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wypisywanie innych użytkowników z powiadomień o produktach.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą manipulować subskrypcjami powiadomień o produktach, co może prowadzić do zakłóceń w komunikacji marketingowej i obsłudze klienta. Wykorzystanie tej luki wymaga włączonego rozszerzenia Products Messenger, co ogranicza zakres zagrożenia, jednak nadal stanowi istotne ryzyko dla sklepów korzystających z tej funkcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji powiadomień, monitorować logi pod kątem nieautoryzowanych zmian subskrypcji oraz rozważyć wyłączenie rozszerzenia Products Messenger, jeśli nie jest niezbędne.