Уразливість CVE-2024-7491 у плагіні Husky – Products Filter Professional для WooCommerce
Уразливість CVE-2024-7491 у плагіні Husky Products Filter Professional дозволяє відписувати користувачів від сповіщень. Рекомендується оновлення та моніторинг.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.47%
- Активно використовується
- немає в KEV
- Продукт
- husky - products filter professional for woocommerce
Що відомо
Плагін Husky – Products Filter Professional для WooCommerce містить уразливість Insecure Direct Object Reference у версіях до 1.3.6.1 включно через відсутність перевірки параметра 'key' в AJAX-дії woof_messenger_remove_subscr. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище відписувати інших користувачів від сповіщень про продукти, якщо вони отримають або переб'ють значення ключа.
Бізнес-вплив
Уразливість може призвести до несанкціонованого відписування користувачів від повідомлень про продукти, що негативно впливає на маркетингові кампанії та взаємодію з клієнтами. Власники інфраструктури повинні враховувати ризик втрати аудиторії та потенційного зниження ефективності комунікацій через зловмисні дії. Ризик посилюється, якщо розширення Products Messenger плагіна активоване.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Husky – Products Filter Professional та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, особливо розширення Products Messenger, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Пріоритетно слід зменшити експозицію плагіна та посилити моніторинг.