Уразливість CVE-2022-1563 у плагіні WPGraphQL WooCommerce

Уразливість у WPGraphQL WooCommerce дозволяє неавторизованим користувачам отримувати купони магазину. Рекомендується оновити плагін для захисту.
CVE-2022-1563CVSS 5.3CMS

Уразливість CVE-2022-1563 у плагіні WPGraphQL WooCommerce

Уразливість у WPGraphQL WooCommerce дозволяє неавторизованим користувачам отримувати купони магазину. Рекомендується оновити плагін для захисту.

CVSS
5.3 MEDIUM
EPSS
50.25%
Активно використовується
немає в KEV
Продукт
wpgraphql

Що відомо

Плагін WPGraphQL WooCommerce для WordPress версій до 0.12.4 дозволяє неавторизованим користувачам отримувати інформацію про купони магазину через GraphQL. Це може призвести до розкриття кодів купонів та їхніх значень.

Бізнес-вплив

Для власників інфраструктури на базі WordPress із встановленим WPGraphQL WooCommerce існує ризик витоку інформації про купони, що може вплинути на маркетингові кампанії та призвести до фінансових втрат. Зловмисники можуть використовувати цю інформацію для несанкціонованого застосування знижок.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WPGraphQL WooCommerce до версії 0.12.4 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до GraphQL API, перевірити журнали на підозрілі запити та оцінити ризики для бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки