Уразливість у плагіні WooCommerce Thank You Page Customizer дозволяє виконувати довільні шорткоди
Плагін WooCommerce Thank You Page Customizer має уразливість, що дозволяє виконувати довільні шорткоди користувачам із рівнем підписника і вище.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.32%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce thank you page customizer
Що відомо
Плагін Thank You Page Customizer для WooCommerce має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника виконувати довільні шорткоди через відсутність перевірки прав у функції get_text_editor_content() у версіях до 1.1.2 включно.
Бізнес-вплив
Ця уразливість може призвести до виконання небажаних або шкідливих шорткодів на сайті, що потенційно впливає на цілісність і безпеку контенту, а також може створити ризики для користувачів і репутації бізнесу. Власники сайтів на WordPress із встановленим плагіном повинні оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника villatheme і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливого функціоналу.