Уразливість у плагіні Category Discount WooCommerce дозволяє неавторизовану зміну знижок

Уразливість у плагіні Category Discount WooCommerce дозволяє неавторизовану зміну знижок, що може призвести до втрати доходів інтернет-магазинів.
CVE-2024-0617CVSS 5.3Web

Уразливість у плагіні Category Discount WooCommerce дозволяє неавторизовану зміну знижок

Уразливість у плагіні Category Discount WooCommerce дозволяє неавторизовану зміну знижок, що може призвести до втрати доходів інтернет-магазинів.

CVSS
5.3 MEDIUM
EPSS
39.31%
Активно використовується
немає в KEV
Продукт
category discount woocommerce

Що відомо

Плагін Category Discount WooCommerce для WordPress має уразливість через відсутність перевірки прав у функції wpcd_save_discount(), що дозволяє неавторизованим користувачам змінювати знижки на категорії товарів. Це може призвести до втрати доходів власників інтернет-магазинів.

Бізнес-вплив

Уразливість може дозволити зловмисникам змінювати налаштування знижок на категорії товарів без авторизації, що впливає на фінансові показники бізнесу через потенційні втрати доходів. Власники інфраструктури повинні враховувати ризик несанкціонованих змін у ціновій політиці та можливі наслідки для репутації та прибутковості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника quanticedgesolutions і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також контролювати права користувачів для запобігання несанкціонованих змін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки