Уразливість у плагіні Product Sort and Display для WooCommerce дозволяє неавторизоване приховування категорій товарів

Уразливість у плагіні WooCommerce дозволяє неавторизованим користувачам приховувати категорії товарів. Рекомендується оновлення та обмеження доступу.
CVE-2024-1807CVSS 6.5Web

Уразливість у плагіні Product Sort and Display для WooCommerce дозволяє неавторизоване приховування категорій товарів

Уразливість у плагіні WooCommerce дозволяє неавторизованим користувачам приховувати категорії товарів. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
43.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Sort and Display для WooCommerce має уразливість через відсутність перевірки прав у функції psad_update_product_cat_custom_meta_ajax, що дозволяє неавторизованим користувачам приховувати категорії товарів. Проблема присутня у всіх версіях до 2.4.1 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у відображенні категорій товарів на сайті, що впливає на користувацький досвід і може знизити довіру клієнтів. Власники інтернет-магазинів на WooCommerce ризикують втратити контроль над контентом, що може вплинути на продажі та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати публічний доступ до адміністративних функцій. Пріоритетно слід впровадити моніторинг змін категорій товарів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки