Уразливість у плагіні WooCommerce Product FAQ дозволяє неавторизоване редагування даних

Плагін WooCommerce Product FAQ має уразливість, що дозволяє змінювати FAQ користувачам з рівнем підписника. Рекомендується оновлення та контроль доступу.
CVE-2024-5704CVSS 4.3Web

Уразливість у плагіні WooCommerce Product FAQ дозволяє неавторизоване редагування даних

Плагін WooCommerce Product FAQ має уразливість, що дозволяє змінювати FAQ користувачам з рівнем підписника. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
32.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Product FAQ для WordPress має уразливість через відсутність перевірки прав доступу у кількох функціях, що дозволяє користувачам з рівнем підписника та вище змінювати FAQ та їх зв’язки з продуктами. Уразливість присутня у всіх версіях до 1.7.0 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого внесення змін у інформацію про продукти на сайті, що впливає на довіру клієнтів і може спричинити помилки в обслуговуванні. Для власників інфраструктури це означає потенційний ризик компрометації контенту та необхідність посилення контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін FAQ, а також посилити моніторинг активності користувачів з рівнем підписника і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки