Уразливість у License Manager для WooCommerce дозволяє несанкціонований доступ до ліцензійних ключів

Уразливість у License Manager для WooCommerce дозволяє переглядати ліцензійні ключі без авторизації. Рекомендується оновити плагін і обмежити доступ.
CVE-2024-1639CVSS 6.5Web

Уразливість у License Manager для WooCommerce дозволяє несанкціонований доступ до ліцензійних ключів

Уразливість у License Manager для WooCommerce дозволяє переглядати ліцензійні ключі без авторизації. Рекомендується оновити плагін і обмежити доступ.

CVSS
6.5 MEDIUM
EPSS
32.05%
Активно використовується
немає в KEV
Продукт
license manager for woocommerce

Що відомо

Плагін License Manager для WooCommerce у версіях до 3.0.6 включно має уразливість, що дозволяє автентифікованим користувачам з доступом до адмін-панелі переглядати розшифровані ліцензійні ключі без належної перевірки прав. Уразливість пов’язана з відсутністю перевірки можливостей у функціях showLicenseKey() та showAllLicenseKeys().

Бізнес-вплив

Ця уразливість може призвести до витоку ліцензійних ключів, що ставить під загрозу безпеку програмного забезпечення та може спричинити фінансові втрати через несанкціоноване використання ліцензій. Власники інфраструктури повинні розглянути ризики, пов’язані з доступом користувачів до адмін-панелі, та оцінити можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна License Manager для WooCommerce та встановити останні патчі, особливо уникати версії 3.0.7, яка не містить виправлення. Також слід обмежити доступ до адмін-панелі лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та впровадити моніторинг для виявлення потенційних зловживань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки