Уразливість CVE-2024-3609 у плагіні ReviewX для WooCommerce

Уразливість CVE-2024-3609 у плагіні ReviewX для WooCommerce дозволяє автентифікованим користувачам видаляти вкладення. Рекомендується оновлення та обмеження прав.
CVE-2024-3609CVSS 4.3CMS

Уразливість CVE-2024-3609 у плагіні ReviewX для WooCommerce

Уразливість CVE-2024-3609 у плагіні ReviewX для WooCommerce дозволяє автентифікованим користувачам видаляти вкладення. Рекомендується оновлення та обмеження прав.

CVSS
4.3 MEDIUM
EPSS
29.59%
Активно використовується
немає в KEV
Продукт
reviewx

Що відомо

Плагін ReviewX для WooCommerce у WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище видаляти вкладення через відсутність перевірки прав у функції reviewx_remove_guest_image. Уразливість присутня у версіях до 1.6.27 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення даних, що впливає на цілісність відгуків і рейтингів у магазині WooCommerce. Для власників сайтів це означає потенційні втрати важливої інформації та зниження довіри користувачів. ІТ-оператори повинні враховувати ризик втрати даних через дії користувачів із мінімальними правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ReviewX від розробника wpdeveloper і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію системи. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки