Уразливість у плагіні Ni Sales Commission For WooCommerce дозволяє неавторизований доступ

Плагін Ni Sales Commission For WooCommerce має уразливість, що дозволяє змінювати налаштування комісійних користувачам з рівнем Subscriber і вище.
CVE-2024-13424CVSS 4.3CMS

Уразливість у плагіні Ni Sales Commission For WooCommerce дозволяє неавторизований доступ

Плагін Ni Sales Commission For WooCommerce має уразливість, що дозволяє змінювати налаштування комісійних користувачам з рівнем Subscriber і вище.

CVSS
4.3 MEDIUM
EPSS
14.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ni Sales Commission For WooCommerce для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'niwoosc_ajax' у версіях до 1.2.4 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна та комісійні суми.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованих змін у налаштуваннях комісійних виплат, що може призвести до фінансових втрат або порушення бізнес-логіки. Адміністратори повинні оцінити вплив цієї уразливості на свої системи та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ni Sales Commission For WooCommerce від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до критичних функцій плагіна, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію вразливого ендпоінта.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки