Уразливість інформаційного розкриття в Booster for WooCommerce
Виявлено уразливість у Booster for WooCommerce (CVE-2023-4796), що дозволяє аутентифікованим користувачам отримувати конфіденційну інформацію через шорткод.
- CVSS
- 4.3 MEDIUM
- EPSS
- 44.47%
- Активно використовується
- немає в KEV
- Продукт
- booster for woocommerce
Що відомо
У плагіні Booster for WooCommerce для WordPress виявлено уразливість інформаційного розкриття через шорткод 'wcj_wp_option' у версіях до 7.1.0 включно. Аутентифіковані користувачі з рівнем підписника або вище можуть отримати доступ до довільних конфіденційних налаштувань сайту.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом підписника або вище отримувати чутливі параметри сайту, що може призвести до витоку конфіденційної інформації. Для власників інфраструктури це означає підвищений ризик компрометації даних та потенційні наслідки для безпеки вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Booster for WooCommerce та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до шорткоду 'wcj_wp_option', переглянути журнали доступу на предмет підозрілої активності та знизити рівень доступу користувачів за можливості.