Уразливість обходу автентифікації в Customer Email Verification для WooCommerce
Виявлено уразливість обходу автентифікації в плагіні Customer Email Verification для WooCommerce версій до 2.9.5. Рекомендується оновлення та перевірка налаштувань.
- CVSS
- 7.5 HIGH
- EPSS
- 37.9%
- Активно використовується
- немає в KEV
- Продукт
- customer email verification for woocommerce
Що відомо
Плагін Customer Email Verification для WooCommerce має уразливість обходу автентифікації у версіях до 2.9.5 включно. Зловмисники з рівнем доступу Contributor і вище можуть створювати посилання підтвердження для будь-якого непідтвердженого користувача та входити в його обліковий запис, якщо увімкнено опцію «Fine tune placement».
Бізнес-вплив
Ця уразливість дозволяє потенційним зловмисникам отримати несанкціонований доступ до облікових записів користувачів WooCommerce, що може призвести до компрометації даних клієнтів і порушення роботи інтернет-магазину. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетно реагувати на цю загрозу для захисту бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Customer Email Verification для WooCommerce і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід тимчасово вимкнути опцію «Fine tune placement» у налаштуваннях плагіна, обмежити права користувачів до мінімально необхідних та переглянути журнали доступу на предмет підозрілої активності. Також варто стежити за оновленнями від розробника та застосовувати патчі без затримок.