Уразливість у WooCommerce Product Table Lite дозволяє змінювати назви постів без авторизації

Уразливість у WooCommerce Product Table Lite дозволяє змінювати назви постів та виконує збережений XSS. Рекомендовано оновлення та обмеження доступу.
CVE-2024-6458CVSS 6.4Web

Уразливість у WooCommerce Product Table Lite дозволяє змінювати назви постів без авторизації

Уразливість у WooCommerce Product Table Lite дозволяє змінювати назви постів та виконує збережений XSS. Рекомендовано оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
21.38%
Активно використовується
немає в KEV
Продукт
woocommerce product table

Що відомо

Плагін WooCommerce Product Table Lite для WordPress має уразливість, що дозволяє користувачам з правами підписника та вище змінювати назви будь-яких постів через відсутність перевірки прав у функції wcpt_presets__duplicate_preset_to_table. Відсутність санітизації може призвести до збереженого XSS при перегляді адміністратором.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни контенту сайту, що впливає на довіру користувачів та репутацію бізнесу. Збережений XSS може бути використаний для виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку всієї платформи WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce Product Table Lite та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з правами підписника і вище, перегляньте журнали на предмет підозрілої активності, а також розгляньте тимчасове відключення плагіна для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки