Уразливість CVE-2024-3609 у плагіні ReviewX для WooCommerce
Уразливість CVE-2024-3609 у плагіні ReviewX для WooCommerce дозволяє автентифікованим користувачам видаляти вкладення. Рекомендується оновлення та обмеження прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.59%
- Активно використовується
- немає в KEV
- Продукт
- reviewx
Що відомо
Плагін ReviewX для WooCommerce у WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище видаляти вкладення через відсутність перевірки прав у функції reviewx_remove_guest_image. Уразливість присутня у версіях до 1.6.27 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення даних, що впливає на цілісність відгуків і рейтингів у магазині WooCommerce. Для власників сайтів це означає потенційні втрати важливої інформації та зниження довіри користувачів. ІТ-оператори повинні враховувати ризик втрати даних через дії користувачів із мінімальними правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ReviewX від розробника wpdeveloper і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію системи. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.