Уразливість у Ultimate Gift Cards для WooCommerce дозволяє неавторизовану зміну балансу подарункових карток

Високорівнева уразливість у плагіні Ultimate Gift Cards для WooCommerce дозволяє змінювати баланс подарункових карток без авторизації. Рекомендації щодо захисту.
CVE-2024-11423CVSS 7.5Web

Уразливість у Ultimate Gift Cards для WooCommerce дозволяє неавторизовану зміну балансу подарункових карток

Високорівнева уразливість у плагіні Ultimate Gift Cards для WooCommerce дозволяє змінювати баланс подарункових карток без авторизації. Рекомендації щодо захисту.

CVSS
7.5 HIGH
EPSS
51.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Gift Cards для WooCommerce має уразливість, що дозволяє неавторизованим користувачам змінювати баланс подарункових карток через REST API без перевірки прав доступу. Це може призвести до поповнення або зменшення балансу без оплати.

Бізнес-вплив

Для власників інтернет-магазинів на WooCommerce ця уразливість може спричинити фінансові втрати через несанкціоновані операції з подарунковими картками. Зловмисники можуть збільшувати або зменшувати баланси карток, що впливає на довіру клієнтів і репутацію бізнесу. Важливо оперативно реагувати, щоб уникнути потенційних збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Ultimate Gift Cards і встановити їх після виходу. Тимчасово обмежте доступ до REST API для неперевірених користувачів, перегляньте журнали активності на предмет підозрілих операцій з подарунковими картками та посиліть моніторинг безпеки. Пріоритетно впровадьте заходи контролю доступу до API.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки