Уразливість у плагіні One Click Order Re-Order для WordPress дозволяє змінювати налаштування без належних прав

Плагін One Click Order Re-Order має уразливість, що дозволяє змінювати налаштування без належних прав, створюючи ризик XSS-атак. Рекомендується оновлення та контроль доступу.
CVE-2024-5641CVSS 6.4Web

Уразливість у плагіні One Click Order Re-Order для WordPress дозволяє змінювати налаштування без належних прав

Плагін One Click Order Re-Order має уразливість, що дозволяє змінювати налаштування без належних прав, створюючи ризик XSS-атак. Рекомендується оновлення та контроль доступу.

CVSS
6.4 MEDIUM
EPSS
22.31%
Активно використовується
немає в KEV
Продукт
one click order re-order

Що відомо

Плагін One Click Order Re-Order для WordPress має уразливість через відсутність перевірки прав у функції ced_ocor_save_general_setting у версіях до 1.1.9 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна, включно з додаванням збереженого міжсайтового скриптингу (XSS).

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно відкриває шлях для впровадження шкідливого коду через XSS-атаки. Це створює ризики для безпеки вебсайту, зокрема компрометації даних користувачів та порушення роботи сайту. Власникам та операторам інфраструктури слід врахувати цей ризик при управлінні плагінами WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника cedcommerce та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber або вище, ретельно контролювати журнали активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто провести аудит безпеки сайту на наявність XSS-ін'єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки