Уразливість CVE-2024-7491 у плагіні Husky – Products Filter Professional для WooCommerce

Уразливість CVE-2024-7491 у плагіні Husky Products Filter Professional дозволяє відписувати користувачів від сповіщень. Рекомендується оновлення та моніторинг.
CVE-2024-7491CVSS 5.3CMS

Уразливість CVE-2024-7491 у плагіні Husky – Products Filter Professional для WooCommerce

Уразливість CVE-2024-7491 у плагіні Husky Products Filter Professional дозволяє відписувати користувачів від сповіщень. Рекомендується оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
20.47%
Активно використовується
немає в KEV
Продукт
husky - products filter professional for woocommerce

Що відомо

Плагін Husky – Products Filter Professional для WooCommerce містить уразливість Insecure Direct Object Reference у версіях до 1.3.6.1 включно через відсутність перевірки параметра 'key' в AJAX-дії woof_messenger_remove_subscr. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище відписувати інших користувачів від сповіщень про продукти, якщо вони отримають або переб'ють значення ключа.

Бізнес-вплив

Уразливість може призвести до несанкціонованого відписування користувачів від повідомлень про продукти, що негативно впливає на маркетингові кампанії та взаємодію з клієнтами. Власники інфраструктури повинні враховувати ризик втрати аудиторії та потенційного зниження ефективності комунікацій через зловмисні дії. Ризик посилюється, якщо розширення Products Messenger плагіна активоване.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Husky – Products Filter Professional та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, особливо розширення Products Messenger, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Пріоритетно слід зменшити експозицію плагіна та посилити моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки