Уразливість у плагіні NextMove Lite для WooCommerce дозволяє неавторизоване надсилання даних
Плагін NextMove Lite для WooCommerce має уразливість, що дозволяє неавторизоване надсилання даних. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.42%
- Активно використовується
- немає в KEV
- Продукт
- nextmove
Що відомо
Плагін NextMove Lite – Thank You Page для WooCommerce у WordPress має уразливість через відсутність перевірки прав у функції _submit_uninstall_reason_action() у версіях до 2.19.0 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище надсилати причину деактивації від імені сайту без відповідних прав.
Бізнес-вплив
Уразливість може призвести до фальсифікації даних про причини деактивації плагіна, що ускладнює коректний аналіз поведінки користувачів і управління плагінами. Для адміністраторів це означає потенційні проблеми з достовірністю звітності та можливі ризики для цілісності даних у системі управління контентом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NextMove Lite від розробника xlplugins і застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та пріоритезувати оновлення безпеки у планах адміністрування.