Уразливість у WP eCommerce дозволяє неавторизоване створення публікацій

Уразливість у WP eCommerce дозволяє неавторизованим користувачам створювати довільні пости. Рекомендується оновити плагін і посилити безпеку сайту.
CVE-2024-1516CVSS 5.3Web

Уразливість у WP eCommerce дозволяє неавторизоване створення публікацій

Уразливість у WP eCommerce дозволяє неавторизованим користувачам створювати довільні пости. Рекомендується оновити плагін і посилити безпеку сайту.

CVSS
5.3 MEDIUM
EPSS
34.59%
Активно використовується
немає в KEV
Продукт
wp ecommerce

Що відомо

Плагін WP eCommerce для WordPress має уразливість, що дозволяє неавторизованим користувачам створювати довільні пости через відсутність перевірки прав у функції check_for_saas_push() у версіях до 3.15.1 включно. Це може призвести до публікації небажаного контенту на сайті.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим плагіном WP eCommerce існує ризик несанкціонованого створення контенту, що може вплинути на репутацію та безпеку ресурсу. Зловмисники можуть використовувати цю уразливість для розміщення шкідливих або спамових матеріалів, що ускладнює управління сайтом і може призвести до втрати довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP eCommerce від виробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функції check_for_saas_push(), переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна. Також варто посилити моніторинг безпеки сайту та впровадити додаткові засоби контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки