Уразливість у плагіні Print Invoice & Delivery Notes для WooCommerce дозволяє неавторизовану зміну даних
Плагін WooCommerce Print Invoice & Delivery Notes уразливий до неавторизованої зміни даних, що дозволяє видаляти логотип магазину користувачам з рівнем Subscriber.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Print Invoice & Delivery Notes для WooCommerce має уразливість через відсутність перевірки прав доступу в AJAX дії 'wcdn_remove_shoplogo'. Це дозволяє користувачам з рівнем доступу Subscriber та вище видаляти логотип магазину.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Print Invoice & Delivery Notes існує ризик несанкціонованої зміни візуальних елементів магазину, що може вплинути на довіру клієнтів та бренд. Зловмисники з мінімальним рівнем доступу можуть видаляти логотип, що може бути використано для фішингових атак або підриву репутації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та розглянути тимчасове відключення плагіна для зниження ризику.