Уразливість несанкціонованого доступу в темі Lafka WooCommerce для WordPress

Уразливість у темі Lafka WooCommerce дозволяє користувачам з рівнем Subscriber імпортувати демонстраційні дані, що може перезаписати сайт. Рекомендується оновлення теми.
CVE-2024-13811CVSS 4.3CMS

Уразливість несанкціонованого доступу в темі Lafka WooCommerce для WordPress

Уразливість у темі Lafka WooCommerce дозволяє користувачам з рівнем Subscriber імпортувати демонстраційні дані, що може перезаписати сайт. Рекомендується оновлення теми.

CVSS
4.3 MEDIUM
EPSS
12.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Lafka - Multi Store Burger - Pizza & Food Delivery WooCommerce для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище імпортувати демонстраційні дані, які можуть перезаписати сайт. Проблема пов’язана з відсутністю перевірки прав на AJAX-дію 'lafka_import_lafka' у версіях до 4.5.7 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого зміщення контенту сайту через імпорт демонстраційних даних, що впливає на цілісність і доступність інформації. Для власників інфраструктури це означає потенційні ризики втрати довіри користувачів і необхідність відновлення даних або конфігурації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Lafka і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити функції імпорту. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики для сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки