Уразливість у плагіні Tourfic для WordPress дозволяє несанкціоновані зміни даних

Уразливість CVE-2024-8860 у плагіні Tourfic для WordPress дозволяє несанкціоновані зміни даних. Рекомендуємо перевірити оновлення та обмежити доступ.
CVE-2024-8860CVSS 4.3CMS

Уразливість у плагіні Tourfic для WordPress дозволяє несанкціоновані зміни даних

Уразливість CVE-2024-8860 у плагіні Tourfic для WordPress дозволяє несанкціоновані зміни даних. Рекомендуємо перевірити оновлення та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
16.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tourfic для WordPress має уразливість через відсутність перевірки прав доступу в кількох функціях, що дозволяє автентифікованим користувачам з рівнем підписника та вище змінювати дані замовлень і відправляти статусні листи повторно. Уразливість присутня у всіх версіях до 2.14.5 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у замовленнях, включаючи оновлення деталей відвідувачів, статусів замовлень та масові зміни, що може вплинути на операційну діяльність та довіру клієнтів. Власники сайтів на WordPress із встановленим Tourfic повинні оцінити ризики та вжити заходів для захисту даних і зменшення потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tourfic від розробника та застосувати їх у разі наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливих функцій шляхом налаштування прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки