Уразливість несанкціонованого доступу в темі Zass для WooCommerce

Уразливість у темі Zass WooCommerce дозволяє користувачам з рівнем Subscriber імпортувати контент і перезаписувати сайт. Рекомендовано оновлення та обмеження доступу.
CVE-2024-13810CVSS 4.3CMS

Уразливість несанкціонованого доступу в темі Zass для WooCommerce

Уразливість у темі Zass WooCommerce дозволяє користувачам з рівнем Subscriber імпортувати контент і перезаписувати сайт. Рекомендовано оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
12.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Zass для WooCommerce на WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище імпортувати демонстраційний контент та перезаписувати сайт через відсутність перевірки прав на AJAX-дію 'zass_import_zass'.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого імпорту контенту та зміни даних сайту, що створює ризики для цілісності та надійності вебресурсу. Адміністратори можуть зіткнутися з порушенням роботи сайту або втручанням у контент, що негативно впливає на репутацію та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Zass від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій імпорту, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію сайту в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки