Уразливість у WooCommerce Support Ticket System дозволяє неавторизований доступ та втрату даних

Уразливість у WooCommerce Support Ticket System дозволяє неавторизованим користувачам видаляти пости та отримувати дані користувачів. Рекомендується оновлення плагіна.
CVE-2024-13775CVSS 5.4CMS

Уразливість у WooCommerce Support Ticket System дозволяє неавторизований доступ та втрату даних

Уразливість у WooCommerce Support Ticket System дозволяє неавторизованим користувачам видаляти пости та отримувати дані користувачів. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
13.57%
Активно використовується
немає в KEV
Продукт
woocommerce support ticket system

Що відомо

Плагін WooCommerce Support Ticket System для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти довільні пости та отримувати інформацію про користувачів через відсутність перевірок прав у кількох AJAX-функціях. Уразливість присутня у всіх версіях до 17.8 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення контенту та витоку персональних даних користувачів, таких як імена, електронні адреси та права доступу. Для власників сайтів на базі WordPress із встановленим цим плагіном це створює ризик порушення цілісності даних і конфіденційності, що може вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WooCommerce Support Ticket System від виробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки