Уразливість підвищення привілеїв у плагіні SMS Alert Order Notifications для WooCommerce
Критична уразливість в плагіні SMS Alert Order Notifications для WooCommerce дозволяє зловмисникам отримати права адміністратора через підробку заголовка Host.
- CVSS
- 9.8 CRITICAL
- EPSS
- 40.35%
- Активно використовується
- немає в KEV
- Продукт
- sms alert order notifications
Що відомо
Плагін SMS Alert Order Notifications для WooCommerce має критичну уразливість підвищення привілеїв через захоплення облікового запису у версіях до 3.7.9 включно. Зловмисники можуть підробити заголовок Host, щоб отримати OTP-код "1234" і автентифікуватися як будь-який користувач, включно з адміністраторами.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати повний контроль над обліковими записами користувачів, включно з адміністраторами сайту на WordPress. Це створює серйозні ризики для безпеки даних, цілісності системи та може призвести до компрометації всієї інфраструктури електронної комерції.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника cozyvision і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, перевірити журнали на ознаки зловмисної активності, зменшити експозицію сервісу та підвищити моніторинг безпеки. Важливо також провести аудит користувацьких облікових записів на предмет несанкціонованого доступу.