Уразливість у плагіні Buy one click WooCommerce дозволяє несанкціонований експорт налаштувань

Уразливість у плагіні WooCommerce Buy one click дозволяє користувачам з рівнем Subscriber експортувати налаштування без авторизації. Рекомендовано оновлення та моніторинг.
CVE-2024-10852CVSS 4.3CMS

Уразливість у плагіні Buy one click WooCommerce дозволяє несанкціонований експорт налаштувань

Уразливість у плагіні WooCommerce Buy one click дозволяє користувачам з рівнем Subscriber експортувати налаштування без авторизації. Рекомендовано оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
31.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Buy one click WooCommerce для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище експортувати налаштування плагіна без належної перевірки прав. Проблема присутня у всіх версіях до 2.2.9 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфігураційних даних плагіна, що потенційно дозволяє зловмисникам отримати інформацію про налаштування магазину. Для ІТ-операторів це означає необхідність перевірки прав доступу та контролю за користувачами з низьким рівнем привілеїв, щоб уникнути несанкціонованого доступу до критичних даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте права користувачів з рівнем Subscriber і вище, перевірте журнали доступу на предмет підозрілої активності та впровадьте моніторинг експорту налаштувань плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки