Уразливість підвищення привілеїв у плагіні SMS Alert Order Notifications для WooCommerce

Критична уразливість в плагіні SMS Alert Order Notifications для WooCommerce дозволяє зловмисникам отримати права адміністратора через підробку заголовка Host.
CVE-2024-13553CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні SMS Alert Order Notifications для WooCommerce

Критична уразливість в плагіні SMS Alert Order Notifications для WooCommerce дозволяє зловмисникам отримати права адміністратора через підробку заголовка Host.

CVSS
9.8 CRITICAL
EPSS
40.35%
Активно використовується
немає в KEV
Продукт
sms alert order notifications

Що відомо

Плагін SMS Alert Order Notifications для WooCommerce має критичну уразливість підвищення привілеїв через захоплення облікового запису у версіях до 3.7.9 включно. Зловмисники можуть підробити заголовок Host, щоб отримати OTP-код "1234" і автентифікуватися як будь-який користувач, включно з адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати повний контроль над обліковими записами користувачів, включно з адміністраторами сайту на WordPress. Це створює серйозні ризики для безпеки даних, цілісності системи та може призвести до компрометації всієї інфраструктури електронної комерції.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника cozyvision і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, перевірити журнали на ознаки зловмисної активності, зменшити експозицію сервісу та підвищити моніторинг безпеки. Важливо також провести аудит користувацьких облікових записів на предмет несанкціонованого доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки