Уразливість у плагіні Buy one click WooCommerce дозволяє несанкціоноване видалення замовлень

Виявлено уразливість у плагіні Buy one click WooCommerce, що дозволяє користувачам з рівнем Subscriber видаляти замовлення без прав.
CVE-2024-10853CVSS 4.3CMS

Уразливість у плагіні Buy one click WooCommerce дозволяє несанкціоноване видалення замовлень

Виявлено уразливість у плагіні Buy one click WooCommerce, що дозволяє користувачам з рівнем Subscriber видаляти замовлення без прав.

CVSS
4.3 MEDIUM
EPSS
26.97%
Активно використовується
немає в KEV
Продукт
buy one click woocommerce

Що відомо

Плагін Buy one click WooCommerce для WordPress має уразливість через відсутність перевірки прав доступу при виконанні AJAX дії removeorder. Це дозволяє користувачам з рівнем доступу Subscriber і вище видаляти замовлення без відповідних прав.

Бізнес-вплив

Уразливість може призвести до втрати або зміни даних замовлень у WooCommerce, що впливає на бізнес-процеси електронної комерції. Адміністратори ризикують зіткнутися з порушенням цілісності даних і потенційними фінансовими втратами через несанкціоновані дії користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня, нижчого за Subscriber, або тимчасово вимкніть плагін. Також варто переглянути журнали активності для виявлення підозрілих дій і посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки