Уразливість активації/деактивації Smart Messages у плагіні WPC Smart Messages для WooCommerce

Уразливість у WPC Smart Messages WooCommerce дозволяє користувачам з рівнем Subscriber активувати/деактивувати Smart Messages без дозволу.
CVE-2024-10437CVSS 4.3Web

Уразливість активації/деактивації Smart Messages у плагіні WPC Smart Messages для WooCommerce

Уразливість у WPC Smart Messages WooCommerce дозволяє користувачам з рівнем Subscriber активувати/деактивувати Smart Messages без дозволу.

CVSS
4.3 MEDIUM
EPSS
27.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPC Smart Messages для WooCommerce у WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище активувати або деактивувати Smart Messages без належної перевірки прав. Проблема присутня у всіх версіях до 4.2.1 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни налаштувань Smart Messages, що впливає на комунікацію з клієнтами та може порушити маркетингові кампанії. Для ІТ-операторів це означає необхідність контролю доступу та моніторингу змін у плагіні, щоб уникнути потенційних збоїв у роботі сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника і застосувати їх, якщо доступні. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін та посилити контроль доступу до адміністративних функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки