Уразливість підвищення привілеїв у плагіні WPC Shop as a Customer для WooCommerce
Виявлено критичну уразливість у плагіні WPC Shop as a Customer для WooCommerce, що дозволяє захоплення облікових записів адміністраторів.
- CVSS
- 8.1 HIGH
- EPSS
- 42.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPC Shop as a Customer для WooCommerce у WordPress має уразливість, що дозволяє атакуючим з рівнем доступу підписника або вище отримати права адміністратора через недостатньо випадковий ключ у функції generate_key. Це може призвести до захоплення облікового запису адміністратора.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном WPC Shop as a Customer існує високий ризик компрометації адміністративних облікових записів. Зловмисники можуть отримати повний контроль над сайтом, що загрожує безпеці даних і працездатності інфраструктури. Вразливість має високий рівень критичності (CVSS 8.1).
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, ретельно перевірити журнали входів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.