Уразливість у плагіні WooCommerce Customers Manager дозволяє змінювати дані клієнтів та XSS
Виявлено уразливість у плагіні WooCommerce Customers Manager, що дозволяє змінювати дані клієнтів та виконує XSS-атаки. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 9%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce customers manager
Що відомо
У плагіні WooCommerce Customers Manager для WordPress версії до 30.2 виявлено відсутність авторизації та захисту від CSRF у кількох AJAX діях. Це дозволяє будь-якому автентифікованому користувачу, навіть з роллю підписника, змінювати, видаляти або створювати метадані клієнтів, що може призвести до збереженого міжсайтового скриптингу (Stored XSS).
Бізнес-вплив
Для власників сайтів на базі WordPress із встановленим плагіном WooCommerce Customers Manager ця уразливість може призвести до несанкціонованих змін даних клієнтів та потенційних атак XSS, що ставить під загрозу безпеку користувачів і цілісність даних. Зловмисники можуть використовувати ці вразливості для компрометації облікових записів або впровадження шкідливого коду.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та застосувати заходи для зменшення впливу, такі як обмеження ролей користувачів і впровадження додаткових механізмів захисту.