Уразливість обходу авторизації в плагіні Product Filter by WooBeWoo для WordPress

Виявлено уразливість обходу авторизації в плагіні WooBeWoo Product Filter для WordPress, що дозволяє неавторизованим атаки. Рекомендується оновлення та посилення безпеки.
CVE-2021-4444CVSS 7.3CMS

Уразливість обходу авторизації в плагіні Product Filter by WooBeWoo для WordPress

Виявлено уразливість обходу авторизації в плагіні WooBeWoo Product Filter для WordPress, що дозволяє неавторизованим атаки. Рекомендується оновлення та посилення безпеки.

CVSS
7.3 HIGH
EPSS
25.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Filter by WooBeWoo для WordPress версій до 1.4.9 включно має уразливість обходу авторизації через відсутність перевірок доступу в кількох функціях. Це дозволяє неавторизованим зловмисникам створювати нові фільтри та впроваджувати шкідливий JavaScript на сайті. Уразливість активно експлуатувалась на момент виявлення.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації через можливість несанкціонованих змін контенту та впровадження шкідливого коду. Це може призвести до втрати довіри користувачів, пошкодження репутації та потенційних фінансових втрат. ІТ-операторам слід врахувати цю загрозу при управлінні безпекою інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також посилити моніторинг безпеки сайту та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки