Уразливість у плагіні GoHero Store Customizer для WooCommerce дозволяє неавторизоване змінення налаштувань

Плагін GoHero Store Customizer для WooCommerce має уразливість, що дозволяє неавторизоване змінення налаштувань. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12826CVSS 4.3CMS

Уразливість у плагіні GoHero Store Customizer для WooCommerce дозволяє неавторизоване змінення налаштувань

Плагін GoHero Store Customizer для WooCommerce має уразливість, що дозволяє неавторизоване змінення налаштувань. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
24.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GoHero Store Customizer для WooCommerce у WordPress має уразливість через відсутність перевірки прав у функції wooh_action_settings_save_frontend(), що дозволяє неавторизованим користувачам змінювати обмежені налаштування плагіна. Проблема присутня у всіх версіях до 3.5 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на роботу інтернет-магазину та безпеку даних. Адміністратори сайтів на базі WordPress з цим плагіном повинні врахувати ризики зміни налаштувань сторонніми особами, що може вплинути на стабільність і довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і знизити експозицію сайту до потенційних атак. Пріоритетність заходів має бути середньою, враховуючи оцінку CVSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки