Уразливість у плагіні WooCommerce Customers Manager дозволяє змінювати дані клієнтів та XSS

Виявлено уразливість у плагіні WooCommerce Customers Manager, що дозволяє змінювати дані клієнтів та виконує XSS-атаки. Рекомендується оновлення плагіна.
CVE-2024-1747CVSS 6.5CMS

Уразливість у плагіні WooCommerce Customers Manager дозволяє змінювати дані клієнтів та XSS

Виявлено уразливість у плагіні WooCommerce Customers Manager, що дозволяє змінювати дані клієнтів та виконує XSS-атаки. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
9%
Активно використовується
немає в KEV
Продукт
woocommerce customers manager

Що відомо

У плагіні WooCommerce Customers Manager для WordPress версії до 30.2 виявлено відсутність авторизації та захисту від CSRF у кількох AJAX діях. Це дозволяє будь-якому автентифікованому користувачу, навіть з роллю підписника, змінювати, видаляти або створювати метадані клієнтів, що може призвести до збереженого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Для власників сайтів на базі WordPress із встановленим плагіном WooCommerce Customers Manager ця уразливість може призвести до несанкціонованих змін даних клієнтів та потенційних атак XSS, що ставить під загрозу безпеку користувачів і цілісність даних. Зловмисники можуть використовувати ці вразливості для компрометації облікових записів або впровадження шкідливого коду.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та застосувати заходи для зменшення впливу, такі як обмеження ролей користувачів і впровадження додаткових механізмів захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки