Уразливість підвищення привілеїв у плагіні WooCommerce Customers Manager

Виявлено уразливість підвищення привілеїв у плагіні WooCommerce Customers Manager для WordPress. Рекомендується оновлення та перевірка доступів.
CVE-2024-13343CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні WooCommerce Customers Manager

Виявлено уразливість підвищення привілеїв у плагіні WooCommerce Customers Manager для WordPress. Рекомендується оновлення та перевірка доступів.

CVSS
8.8 HIGH
EPSS
33.21%
Активно використовується
немає в KEV
Продукт
woocommerce customers manager

Що відомо

Плагін WooCommerce Customers Manager для WordPress має уразливість підвищення привілеїв через відсутність перевірки прав у функції ajax_assign_new_roles() у всіх версіях до 31.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримати права адміністратора.

Бізнес-вплив

Уразливість може призвести до несанкціонованого підвищення прав користувачів, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Адміністратори можуть втратити контроль над системою, що збільшує ризик компрометації та зловживань.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки