Уразливість у плагіні TI WooCommerce Wishlist для WordPress дозволяє неавторизовану зміну даних

Виявлено уразливість у плагіні TI WooCommerce Wishlist, що дозволяє неавторизовану зміну даних. Рекомендовано оновити плагін та перевірити безпеку сайту.
CVE-2024-10567CVSS 7.5CMS

Уразливість у плагіні TI WooCommerce Wishlist для WordPress дозволяє неавторизовану зміну даних

Виявлено уразливість у плагіні TI WooCommerce Wishlist, що дозволяє неавторизовану зміну даних. Рекомендовано оновити плагін та перевірити безпеку сайту.

CVSS
7.5 HIGH
EPSS
29.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TI WooCommerce Wishlist для WordPress має уразливість через відсутність перевірки прав доступу у функції 'wizard' у версіях до 2.9.1 включно. Це дозволяє неавторизованим користувачам створювати нові сторінки, змінювати налаштування плагіна та виконувати обмежені оновлення опцій.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації плагіна та створення небажаного контенту на сайті, що ставить під загрозу цілісність і безпеку вебресурсу. Це може вплинути на довіру користувачів і призвести до потенційних втрат у бізнесі, особливо для інтернет-магазинів на базі WooCommerce.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна TI WooCommerce Wishlist та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції 'wizard', провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію сайту до потенційних атак. Важливо також інформувати команду безпеки та користувачів про можливі ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки