Уразливість у BuddyPress WooCommerce My Account Integration дозволяє неавторизований доступ
Уразливість у BuddyPress WooCommerce My Account Integration дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.11%
- Активно використовується
- немає в KEV
- Продукт
- buddypress woocommerce my account integration
Що відомо
Плагін BuddyPress WooCommerce My Account Integration для WordPress має уразливість через відсутність перевірки прав у функції wc4bp_delete_page(), що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування сторінок плагіна. Уразливість присутня у всіх версіях до 3.4.24 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на функціональність сайту та безпеку користувачів. Для власників сайтів на WordPress з встановленим цим плагіном існує ризик компрометації налаштувань без необхідності повного адміністративного доступу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до функцій плагіна для рівнів доступу Subscriber і вище.