CVE-2024-7491: podatność w wtyczce Husky - Products Filter Professional dla WooCommerce

Podatność CVE-2024-7491 w wtyczce Husky - Products Filter Professional dla WooCommerce umożliwia wypisywanie użytkowników z powiadomień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7491CVSS 5.3CMS

CVE-2024-7491: podatność w wtyczce Husky - Products Filter Professional dla WooCommerce

Podatność CVE-2024-7491 w wtyczce Husky - Products Filter Professional dla WooCommerce umożliwia wypisywanie użytkowników z powiadomień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
20.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
husky - products filter professional for woocommerce

Co wiadomo

Wtyczka HUSKY – Products Filter Professional dla WooCommerce w wersjach do 1.3.6.1 włącznie posiada lukę typu Insecure Direct Object Reference w akcji AJAX woof_messenger_remove_subscr. Brak odpowiedniej walidacji klucza 'key' umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wypisywanie innych użytkowników z powiadomień o produktach.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą manipulować subskrypcjami powiadomień o produktach, co może prowadzić do zakłóceń w komunikacji marketingowej i obsłudze klienta. Wykorzystanie tej luki wymaga włączonego rozszerzenia Products Messenger, co ogranicza zakres zagrożenia, jednak nadal stanowi istotne ryzyko dla sklepów korzystających z tej funkcji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji powiadomień, monitorować logi pod kątem nieautoryzowanych zmian subskrypcji oraz rozważyć wyłączenie rozszerzenia Products Messenger, jeśli nie jest niezbędne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS