Уразливість у плагіні Product Expiry for WooCommerce дозволяє неавторизоване змінення налаштувань

Виявлено уразливість у плагіні Product Expiry for WooCommerce, що дозволяє користувачам з підписником змінювати налаштування. Рекомендується оновлення та моніторинг.
CVE-2024-0201CVSS 5.4Web

Уразливість у плагіні Product Expiry for WooCommerce дозволяє неавторизоване змінення налаштувань

Виявлено уразливість у плагіні Product Expiry for WooCommerce, що дозволяє користувачам з підписником змінювати налаштування. Рекомендується оновлення та моніторинг.

CVSS
5.4 MEDIUM
EPSS
31.84%
Активно використовується
немає в KEV
Продукт
product expiry for woocommerce

Що відомо

Плагін Product Expiry for WooCommerce для WordPress має уразливість через відсутність перевірки прав у функції 'save_settings' у версіях до 2.5 включно. Це дозволяє автентифікованим користувачам з рівнем підписника або вище змінювати налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на роботу інтернет-магазину та безпеку даних. Власники сайтів на WooCommerce повинні врахувати ризики зміни налаштувань плагіна користувачами з обмеженими правами, що може призвести до порушення цілісності даних або функціональності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника до функцій плагіна, переглянути журнали змін налаштувань і посилити моніторинг активності. Також варто розглянути тимчасове відключення плагіна, якщо ризики критичні.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки