Уразливість у плагіні AliExpress Dropshipping with AliNext Lite для WordPress дозволяє несанкціонований доступ

Плагін AliExpress Dropshipping with AliNext Lite має уразливість, що дозволяє несанкціонований доступ та зміну продуктів. Рекомендується оновлення та обмеження доступу.
CVE-2024-4450CVSS 6.3Web

Уразливість у плагіні AliExpress Dropshipping with AliNext Lite для WordPress дозволяє несанкціонований доступ

Плагін AliExpress Dropshipping with AliNext Lite має уразливість, що дозволяє несанкціонований доступ та зміну продуктів. Рекомендується оновлення та обмеження доступу.

CVSS
6.3 MEDIUM
EPSS
25.84%
Активно використовується
немає в KEV
Продукт
aliexpress dropshipping with alinext

Що відомо

Плагін AliExpress Dropshipping with AliNext Lite для WordPress містить уразливість через відсутність перевірки прав доступу в кількох функціях ImportAjaxController.php до версії 3.3.6 включно. Це дозволяє автентифікованим користувачам з рівнем підписника та вище імпортувати та змінювати продукти без належних прав.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованих змін каталогу товарів, що впливає на довіру клієнтів та цілісність даних. Зловмисники можуть маніпулювати інформацією про продукти, що потенційно шкодить бізнесу та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна на публічних ресурсах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки