Уразливість у YITH Essential Kit для WooCommerce дозволяє неавторизовану зміну даних
Уразливість у YITH Essential Kit для WooCommerce дозволяє користувачам з рівнем Subscriber змінювати плагіни. Рекомендується оновлення та обмеження прав доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.45%
- Активно використовується
- немає в KEV
- Продукт
- yith essential kit for woocommerce
Що відомо
Плагін YITH Essential Kit для WooCommerce версії до 2.34.0 включно має уразливість через відсутність перевірки прав доступу у функціях активації, деактивації та встановлення модулів. Це дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати, активувати та деактивувати плагіни з обмеженого списку.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим YITH Essential Kit існує ризик несанкціонованого управління плагінами, що може призвести до порушення стабільності роботи або безпеки сайту. Адміністратори повинні враховувати можливість зловживання правами користувачів із низьким рівнем доступу, що може вплинути на цілісність системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та обмежити доступ до функцій активації модулів.