Уразливість у темі Aurum WordPress & WooCommerce дозволяє несанкціоноване змінення даних

Уразливість у темі Aurum WordPress WooCommerce дозволяє користувачам з рівнем підписника змінювати контент. Рекомендується оновлення та контроль доступу.
CVE-2024-12781CVSS 4.3CMS

Уразливість у темі Aurum WordPress & WooCommerce дозволяє несанкціоноване змінення даних

Уразливість у темі Aurum WordPress WooCommerce дозволяє користувачам з рівнем підписника змінювати контент. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
24.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Aurum для WordPress та WooCommerce має уразливість, що дозволяє користувачам з рівнем доступу не нижче підписника змінювати контент шляхом імпорту демонстраційних даних. Проблема пов’язана з відсутністю перевірки прав у функції 'lab_1cl_demo_install_package_content' у версіях до 4.0.2 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого перезапису контенту сайту, що впливає на цілісність даних і може порушити роботу інтернет-магазину або інформаційного ресурсу. Адміністратори повинні враховувати ризики зміни контенту користувачами з базовими правами, що може спричинити втрату довіри клієнтів та додаткові витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Aurum та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, контролювати активність користувачів з рівнем підписника і вище, а також регулярно переглядати журнали доступу для виявлення підозрілих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки