Уразливість у Smart Online Order for Clover дозволяє неавторизоване редагування даних

Плагін Smart Online Order for Clover для WordPress має уразливість, що дозволяє змінювати дані без належних прав. Рекомендується оновлення та обмеження доступу.
CVE-2024-7030CVSS 4.3Web

Уразливість у Smart Online Order for Clover дозволяє неавторизоване редагування даних

Плагін Smart Online Order for Clover для WordPress має уразливість, що дозволяє змінювати дані без належних прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
27.9%
Активно використовується
немає в KEV
Продукт
smart online order for clover

Що відомо

Плагін Smart Online Order for Clover для WordPress містить уразливість через відсутність перевірки прав доступу в кількох функціях до версії 1.5.6 включно. Це дозволяє користувачам з рівнем доступу Subscriber та вище змінювати описи продуктів і категорій, назви та зображення категорій, а також порядок сортування.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін контенту на сайті, що впливає на репутацію та довіру користувачів. Для власників інфраструктури це означає потенційні ризики маніпуляції інформацією, що може вплинути на продажі та взаємодію з клієнтами. Важливо оцінити вплив і вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію плагіна. Пріоритезуйте виправлення відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки