Уразливість у плагіні Sharkdropship для WordPress дозволяє неавторизоване видалення даних

Уразливість CVE-2024-1732 у плагіні Sharkdropship для WordPress дозволяє неавторизованим користувачам видаляти пости. Рекомендується оновлення плагіна.
CVE-2024-1732CVSS 5.3CMS

Уразливість у плагіні Sharkdropship для WordPress дозволяє неавторизоване видалення даних

Уразливість CVE-2024-1732 у плагіні Sharkdropship для WordPress дозволяє неавторизованим користувачам видаляти пости. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
32.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sharkdropship для AliExpress Dropshipping та Affiliate у WordPress має уразливість через відсутність перевірки прав доступу у функції wads_removeProductFromShop(), що дозволяє неавторизованим користувачам видаляти довільні пости. Уразливість присутня у всіх версіях до 2.2.4 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних на сайтах, що використовують плагін Sharkdropship, через можливість неавторизованого видалення контенту. Це створює ризики для цілісності інформації та може вплинути на репутацію бізнесу, який покладається на цей плагін для електронної комерції.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sharkdropship та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення ризику неавторизованого видалення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки