Уразливість у плагіні NextMove Lite для WooCommerce дозволяє неавторизоване надсилання даних

Плагін NextMove Lite для WooCommerce має уразливість, що дозволяє неавторизоване надсилання даних. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-10860CVSS 4.3CMS

Уразливість у плагіні NextMove Lite для WooCommerce дозволяє неавторизоване надсилання даних

Плагін NextMove Lite для WooCommerce має уразливість, що дозволяє неавторизоване надсилання даних. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
17.42%
Активно використовується
немає в KEV
Продукт
nextmove

Що відомо

Плагін NextMove Lite – Thank You Page для WooCommerce у WordPress має уразливість через відсутність перевірки прав у функції _submit_uninstall_reason_action() у версіях до 2.19.0 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище надсилати причину деактивації від імені сайту без відповідних прав.

Бізнес-вплив

Уразливість може призвести до фальсифікації даних про причини деактивації плагіна, що ускладнює коректний аналіз поведінки користувачів і управління плагінами. Для адміністраторів це означає потенційні проблеми з достовірністю звітності та можливі ризики для цілісності даних у системі управління контентом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NextMove Lite від розробника xlplugins і застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та пріоритезувати оновлення безпеки у планах адміністрування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки