Уразливість у плагіні Customer Reviews for WooCommerce дозволяє несанкціонований доступ

Уразливість у плагіні Customer Reviews for WooCommerce дозволяє користувачам з рівнем Subscriber скасовувати імпорт відгуків. Оновіть плагін для захисту.
CVE-2024-10614CVSS 4.3Web

Уразливість у плагіні Customer Reviews for WooCommerce дозволяє несанкціонований доступ

Уразливість у плагіні Customer Reviews for WooCommerce дозволяє користувачам з рівнем Subscriber скасовувати імпорт відгуків. Оновіть плагін для захисту.

CVSS
4.3 MEDIUM
EPSS
19.35%
Активно використовується
немає в KEV
Продукт
customer reviews for woocommerce

Що відомо

Плагін Customer Reviews for WooCommerce для WordPress має уразливість через відсутність перевірки прав у функції cancel_import(), що дозволяє користувачам з рівнем доступу Subscriber і вище скасовувати імпорт та перевіряти його статус. Уразливість присутня у всіх версіях до 5.61.0 включно.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим користувачам з обмеженим доступом втручатися у процеси імпорту відгуків, що може призвести до порушення цілісності даних та вплинути на якість інформації, доступної клієнтам. Власникам сайтів слід врахувати потенційні ризики для репутації та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій імпорту відгуків, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки