Уразливість у YITH Essential Kit для WooCommerce дозволяє неавторизовану зміну даних

Уразливість у YITH Essential Kit для WooCommerce дозволяє користувачам з рівнем Subscriber змінювати плагіни. Рекомендується оновлення та обмеження прав доступу.
CVE-2024-6799CVSS 4.3Web

Уразливість у YITH Essential Kit для WooCommerce дозволяє неавторизовану зміну даних

Уразливість у YITH Essential Kit для WooCommerce дозволяє користувачам з рівнем Subscriber змінювати плагіни. Рекомендується оновлення та обмеження прав доступу.

CVSS
4.3 MEDIUM
EPSS
25.45%
Активно використовується
немає в KEV
Продукт
yith essential kit for woocommerce

Що відомо

Плагін YITH Essential Kit для WooCommerce версії до 2.34.0 включно має уразливість через відсутність перевірки прав доступу у функціях активації, деактивації та встановлення модулів. Це дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати, активувати та деактивувати плагіни з обмеженого списку.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим YITH Essential Kit існує ризик несанкціонованого управління плагінами, що може призвести до порушення стабільності роботи або безпеки сайту. Адміністратори повинні враховувати можливість зловживання правами користувачів із низьким рівнем доступу, що може вплинути на цілісність системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та обмежити доступ до функцій активації модулів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки