Уразливість у плагіні All in One B2B для WooCommerce дозволяє неавторизоване оновлення даних користувачів
Уразливість у плагіні All in One B2B для WooCommerce дозволяє неавторизованим користувачам змінювати дані користувачів, включно з адміністраторами. Рекомендується оновлення та посилення безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 43.71%
- Активно використовується
- немає в KEV
- Продукт
- all in one b2b for woocommerce
Що відомо
Плагін All in One B2B для WooCommerce версії до 1.0.3 має уразливість, що дозволяє неавторизованому зловмиснику змінювати дані будь-якого користувача. Особливо небезпечно оновлення пароля адміністратора, що може призвести до підвищення привілеїв.
Бізнес-вплив
Ця уразливість створює ризик компрометації облікових записів користувачів, включно з адміністраторами, що може призвести до повного контролю над сайтом. Для власників інфраструктури WooCommerce це означає потенційні втрати даних, порушення роботи сервісу та шкоду репутації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій оновлення користувачів, посилити моніторинг логів на підозрілі зміни та провести аудит користувацьких прав. Важливо також переглянути політики безпеки та обмежити права користувачів до мінімально необхідних.