Критична вразливість підвищення привілеїв у плагіні WooCommerce Point of Sale для WordPress
Вразливість CVE-2024-11281 у WooCommerce Point of Sale дозволяє неавторизованим користувачам змінювати електронну пошту та скинути паролі адміністраторів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 71.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Point of Sale для WordPress містить критичну вразливість підвищення привілеїв у версіях до 6.1.0 включно. Уразливість дозволяє неавторизованим зловмисникам змінювати електронну пошту будь-яких користувачів, включно з адміністраторами, та скинути їхній пароль для отримання доступу до облікових записів.
Бізнес-вплив
Ця вразливість становить серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном WooCommerce Point of Sale, оскільки зловмисники можуть отримати контроль над адміністративними обліковими записами. Це може призвести до компрометації даних, порушення роботи сервісів та втрати довіри користувачів. Власникам інфраструктури слід терміново оцінити ризики та вжити заходів для захисту систем.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Point of Sale та встановити останню версію, якщо вона доступна. У разі відсутності патчу слід обмежити доступ до адміністративних панелей, переглянути журнали безпеки на предмет підозрілої активності та посилити контроль за обліковими записами користувачів. Рекомендується також провести аудит безпеки та підвищити обізнаність користувачів щодо безпечного використання облікових записів.