Уразливість підвищення привілеїв у плагіні WPC Shop as a Customer для WooCommerce

Виявлено критичну уразливість у плагіні WPC Shop as a Customer для WooCommerce, що дозволяє захоплення облікових записів адміністраторів.
CVE-2024-12432CVSS 8.1CMS

Уразливість підвищення привілеїв у плагіні WPC Shop as a Customer для WooCommerce

Виявлено критичну уразливість у плагіні WPC Shop as a Customer для WooCommerce, що дозволяє захоплення облікових записів адміністраторів.

CVSS
8.1 HIGH
EPSS
42.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPC Shop as a Customer для WooCommerce у WordPress має уразливість, що дозволяє атакуючим з рівнем доступу підписника або вище отримати права адміністратора через недостатньо випадковий ключ у функції generate_key. Це може призвести до захоплення облікового запису адміністратора.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном WPC Shop as a Customer існує високий ризик компрометації адміністративних облікових записів. Зловмисники можуть отримати повний контроль над сайтом, що загрожує безпеці даних і працездатності інфраструктури. Вразливість має високий рівень критичності (CVSS 8.1).

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, ретельно перевірити журнали входів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки