Уразливість у плагіні Customer Reviews for WooCommerce дозволяє переглядати коди купонів

Уразливість у плагіні Customer Reviews for WooCommerce дозволяє користувачам з рівнем підписника переглядати коди купонів без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2024-3869CVSS 4.3Web

Уразливість у плагіні Customer Reviews for WooCommerce дозволяє переглядати коди купонів

Уразливість у плагіні Customer Reviews for WooCommerce дозволяє користувачам з рівнем підписника переглядати коди купонів без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
37.06%
Активно використовується
немає в KEV
Продукт
customer reviews for woocommerce

Що відомо

Плагін Customer Reviews for WooCommerce для WordPress має уразливість через відсутність перевірки прав доступу у функції 'woocommerce_json_search_coupons'. Це дозволяє користувачам з рівнем доступу підписника переглядати коди купонів без авторизації.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим плагіном Customer Reviews for WooCommerce ця уразливість може призвести до несанкціонованого доступу до купонних кодів, що потенційно знижує контроль над маркетинговими акціями та може спричинити фінансові втрати. ІТ-оператори повинні врахувати ризики витоку конфіденційної інформації та можливі зловживання купонами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника до функції пошуку купонів, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію вразливих функцій. Пріоритезуйте заходи безпеки відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки