Уразливість інформаційного розкриття в Booster for WooCommerce

Виявлено уразливість у Booster for WooCommerce (CVE-2023-4796), що дозволяє аутентифікованим користувачам отримувати конфіденційну інформацію через шорткод.
CVE-2023-4796CVSS 4.3Web

Уразливість інформаційного розкриття в Booster for WooCommerce

Виявлено уразливість у Booster for WooCommerce (CVE-2023-4796), що дозволяє аутентифікованим користувачам отримувати конфіденційну інформацію через шорткод.

CVSS
4.3 MEDIUM
EPSS
44.47%
Активно використовується
немає в KEV
Продукт
booster for woocommerce

Що відомо

У плагіні Booster for WooCommerce для WordPress виявлено уразливість інформаційного розкриття через шорткод 'wcj_wp_option' у версіях до 7.1.0 включно. Аутентифіковані користувачі з рівнем підписника або вище можуть отримати доступ до довільних конфіденційних налаштувань сайту.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом підписника або вище отримувати чутливі параметри сайту, що може призвести до витоку конфіденційної інформації. Для власників інфраструктури це означає підвищений ризик компрометації даних та потенційні наслідки для безпеки вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Booster for WooCommerce та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до шорткоду 'wcj_wp_option', переглянути журнали доступу на предмет підозрілої активності та знизити рівень доступу користувачів за можливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки