Уразливість у плагіні WooCommerce Tools дозволяє неавторизовану зміну даних

Виявлено уразливість у плагіні WooCommerce Tools, що дозволяє неавторизовану зміну модулів. Рекомендується оновлення та обмеження доступу.
CVE-2024-1689CVSS 4.3Web

Уразливість у плагіні WooCommerce Tools дозволяє неавторизовану зміну даних

Виявлено уразливість у плагіні WooCommerce Tools, що дозволяє неавторизовану зміну модулів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
26.01%
Активно використовується
немає в KEV
Продукт
woocommerce tools

Що відомо

Плагін WooCommerce Tools для WordPress має уразливість через відсутність перевірки прав у функції woocommerce_tool_toggle_module() у версіях до 1.2.9 включно. Це дозволяє автентифікованим користувачам із рівнем доступу підписника та вище деактивувати довільні модулі плагіна.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим WooCommerce Tools ця уразливість може призвести до несанкціонованого відключення функціональних модулів плагіна, що впливає на стабільність та функціональність інтернет-магазину. Зловмисники з мінімальним рівнем доступу можуть порушити роботу плагіна, що потенційно впливає на бізнес-процеси та досвід користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce Tools від розробника themefarmer і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки