Уразливість у плагіні Envo's Elementor Templates & Widgets для WooCommerce дозволяє неавторизовані зміни

Плагін Envo's Elementor Templates & Widgets для WooCommerce має уразливість, що дозволяє неавторизоване створення шаблонів. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-0766CVSS 4.3Web

Уразливість у плагіні Envo's Elementor Templates & Widgets для WooCommerce дозволяє неавторизовані зміни

Плагін Envo's Elementor Templates & Widgets для WooCommerce має уразливість, що дозволяє неавторизоване створення шаблонів. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.3 MEDIUM
EPSS
37.23%
Активно використовується
немає в KEV
Продукт
envo\'s elementor templates \& widgets for woocommerce

Що відомо

Плагін Envo's Elementor Templates & Widgets для WooCommerce у WordPress має уразливість через відсутність перевірки прав доступу у функції templates_ajax_request до версії 1.4.4 включно. Це дозволяє користувачам з рівнем підписника і вище створювати шаблони без відповідних дозволів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення або модифікації шаблонів у сайті на WordPress, що потенційно впливає на цілісність контенту та дизайн. Для IT-операторів це означає ризик порушення безпеки сайту та можливі наслідки для користувацького досвіду і репутації бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника envothemes і застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки