Критична вразливість обходу автентифікації в WooCommerce Photo Reviews Premium

Вразливість обходу автентифікації в WooCommerce Photo Reviews Premium дозволяє неавторизованим користувачам отримати доступ як адміністратор. Оновіть плагін для захисту.
CVE-2024-8277CVSS 9.8CMS

Критична вразливість обходу автентифікації в WooCommerce Photo Reviews Premium

Вразливість обходу автентифікації в WooCommerce Photo Reviews Premium дозволяє неавторизованим користувачам отримати доступ як адміністратор. Оновіть плагін для захисту.

CVSS
9.8 CRITICAL
EPSS
74.01%
Активно використовується
немає в KEV
Продукт
woocommerce photo reviews

Що відомо

Плагін WooCommerce Photo Reviews Premium для WordPress має критичну вразливість обходу автентифікації у версіях до 1.3.13.2 включно. Уразливість дозволяє неавторизованим зловмисникам увійти в систему під обліковим записом користувача, який нещодавно відхилив адміністративне повідомлення, часто адміністратора.

Бізнес-вплив

Ця вразливість створює серйозну загрозу безпеці для власників сайтів на WordPress із встановленим плагіном WooCommerce Photo Reviews Premium. Зловмисники можуть отримати привілеї адміністратора без авторизації, що ставить під ризик конфіденційність, цілісність і доступність даних. Це може призвести до несанкціонованих змін, викрадення інформації або повного контролю над сайтом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника villatheme та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки