Вразливість у Frontend Manager для WooCommerce дозволяє змінювати електронну адресу адміністратора

Вразливість CVE-2024-8290 дозволяє змінювати електронну адресу адміністратора у плагіні Frontend Manager для WooCommerce. Рекомендується оновлення та моніторинг.
CVE-2024-8290CVSS 8.8Web

Вразливість у Frontend Manager для WooCommerce дозволяє змінювати електронну адресу адміністратора

Вразливість CVE-2024-8290 дозволяє змінювати електронну адресу адміністратора у плагіні Frontend Manager для WooCommerce. Рекомендується оновлення та моніторинг.

CVSS
8.8 HIGH
EPSS
45.27%
Активно використовується
немає в KEV
Продукт
frontend manager for woocommerce along with bookings subscription listings compatible

Що відомо

Плагін WCFM – Frontend Manager для WooCommerce з Bookings Subscription Listings Compatible має вразливість Insecure Direct Object Reference, що дозволяє аутентифікованим користувачам зі статусом підписника або вище змінювати електронну адресу адміністратора. Це може призвести до скидання пароля та отримання доступу до облікового запису адміністратора.

Бізнес-вплив

Вразливість створює високий ризик компрометації облікових записів адміністратора, що може призвести до повного контролю над сайтом WordPress. Для власників інфраструктури це означає потенційні втрати даних, порушення роботи сервісів та репутаційні збитки. ІТ-операторам слід негайно оцінити вплив і вжити заходів для захисту системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів зі статусом підписника та вище, провести аудит змін електронних адрес адміністраторів, посилити моніторинг логів та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки