Уразливість експорту налаштувань у плагіні WooCommerce Dynamic Pricing & Discounts

Уразливість у плагіні WooCommerce Dynamic Pricing & Discounts дозволяє неавторизованим користувачам експортувати налаштування. Рекомендується оновлення та обмеження доступу.
CVE-2021-4353CVSS 5.3CMS

Уразливість експорту налаштувань у плагіні WooCommerce Dynamic Pricing & Discounts

Уразливість у плагіні WooCommerce Dynamic Pricing & Discounts дозволяє неавторизованим користувачам експортувати налаштування. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
44.59%
Активно використовується
немає в KEV
Продукт
woocommerce dynamic pricing \& discounts

Що відомо

Плагін WooCommerce Dynamic Pricing and Discounts для WordPress має уразливість, що дозволяє неавторизованим користувачам експортувати налаштування плагіна у версіях до 2.4.1 включно через відсутність перевірки авторизації у функції export().

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних налаштувань плагіна, що потенційно дозволяє зловмисникам отримати інформацію про цінову політику та знижки. Для власників інфраструктури це означає підвищений ризик компрометації бізнес-логіки та можливі фінансові втрати через несанкціонований доступ.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ до функції експорту налаштувань, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритезуйте виправлення уразливості відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки