Уразливість у плагіні Tourfic для WordPress дозволяє несанкціоновані зміни даних
Уразливість CVE-2024-8860 у плагіні Tourfic для WordPress дозволяє несанкціоновані зміни даних. Рекомендуємо перевірити оновлення та обмежити доступ.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tourfic для WordPress має уразливість через відсутність перевірки прав доступу в кількох функціях, що дозволяє автентифікованим користувачам з рівнем підписника та вище змінювати дані замовлень і відправляти статусні листи повторно. Уразливість присутня у всіх версіях до 2.14.5 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у замовленнях, включаючи оновлення деталей відвідувачів, статусів замовлень та масові зміни, що може вплинути на операційну діяльність та довіру клієнтів. Власники сайтів на WordPress із встановленим Tourfic повинні оцінити ризики та вжити заходів для захисту даних і зменшення потенційних наслідків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tourfic від розробника та застосувати їх у разі наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливих функцій шляхом налаштування прав доступу.