Уразливість у плагіні All in One B2B для WooCommerce дозволяє неавторизоване оновлення даних користувачів

Уразливість у плагіні All in One B2B для WooCommerce дозволяє неавторизованим користувачам змінювати дані користувачів, включно з адміністраторами. Рекомендується оновлення та посилення безпеки.
CVE-2023-4703CVSS 7.5CMS

Уразливість у плагіні All in One B2B для WooCommerce дозволяє неавторизоване оновлення даних користувачів

Уразливість у плагіні All in One B2B для WooCommerce дозволяє неавторизованим користувачам змінювати дані користувачів, включно з адміністраторами. Рекомендується оновлення та посилення безпеки.

CVSS
7.5 HIGH
EPSS
43.71%
Активно використовується
немає в KEV
Продукт
all in one b2b for woocommerce

Що відомо

Плагін All in One B2B для WooCommerce версії до 1.0.3 має уразливість, що дозволяє неавторизованому зловмиснику змінювати дані будь-якого користувача. Особливо небезпечно оновлення пароля адміністратора, що може призвести до підвищення привілеїв.

Бізнес-вплив

Ця уразливість створює ризик компрометації облікових записів користувачів, включно з адміністраторами, що може призвести до повного контролю над сайтом. Для власників інфраструктури WooCommerce це означає потенційні втрати даних, порушення роботи сервісу та шкоду репутації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій оновлення користувачів, посилити моніторинг логів на підозрілі зміни та провести аудит користувацьких прав. Важливо також переглянути політики безпеки та обмежити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки