Уразливість у плагіні Customer Reviews for WooCommerce дозволяє переглядати коди купонів
Уразливість у плагіні Customer Reviews for WooCommerce дозволяє користувачам з рівнем підписника переглядати коди купонів без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.06%
- Активно використовується
- немає в KEV
- Продукт
- customer reviews for woocommerce
Що відомо
Плагін Customer Reviews for WooCommerce для WordPress має уразливість через відсутність перевірки прав доступу у функції 'woocommerce_json_search_coupons'. Це дозволяє користувачам з рівнем доступу підписника переглядати коди купонів без авторизації.
Бізнес-вплив
Для власників вебсайтів на базі WordPress із встановленим плагіном Customer Reviews for WooCommerce ця уразливість може призвести до несанкціонованого доступу до купонних кодів, що потенційно знижує контроль над маркетинговими акціями та може спричинити фінансові втрати. ІТ-оператори повинні врахувати ризики витоку конфіденційної інформації та можливі зловживання купонами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника до функції пошуку купонів, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію вразливих функцій. Пріоритезуйте заходи безпеки відповідно до ризиків бізнесу.