Уразливість у плагіні Print Invoice & Delivery Notes для WooCommerce дозволяє неавторизовану зміну даних

Плагін WooCommerce Print Invoice & Delivery Notes уразливий до неавторизованої зміни даних, що дозволяє видаляти логотип магазину користувачам з рівнем Subscriber.
CVE-2024-12210CVSS 4.3CMS

Уразливість у плагіні Print Invoice & Delivery Notes для WooCommerce дозволяє неавторизовану зміну даних

Плагін WooCommerce Print Invoice & Delivery Notes уразливий до неавторизованої зміни даних, що дозволяє видаляти логотип магазину користувачам з рівнем Subscriber.

CVSS
4.3 MEDIUM
EPSS
19.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Print Invoice & Delivery Notes для WooCommerce має уразливість через відсутність перевірки прав доступу в AJAX дії 'wcdn_remove_shoplogo'. Це дозволяє користувачам з рівнем доступу Subscriber та вище видаляти логотип магазину.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Print Invoice & Delivery Notes існує ризик несанкціонованої зміни візуальних елементів магазину, що може вплинути на довіру клієнтів та бренд. Зловмисники з мінімальним рівнем доступу можуть видаляти логотип, що може бути використано для фішингових атак або підриву репутації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки