Уразливість у WooCommerce UPS Shipping дозволяє неавторизоване видалення API ключа

Уразливість у WooCommerce UPS Shipping дозволяє користувачам з рівнем Subscriber видаляти API ключ плагіна. Рекомендується оновлення та аудит доступів.
CVE-2024-9109CVSS 4.3Web

Уразливість у WooCommerce UPS Shipping дозволяє неавторизоване видалення API ключа

Уразливість у WooCommerce UPS Shipping дозволяє користувачам з рівнем Subscriber видаляти API ключ плагіна. Рекомендується оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
31.17%
Активно використовується
немає в KEV
Продукт
woocommerce ups shipping

Що відомо

Плагін WooCommerce UPS Shipping – Live Rates and Access Points для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти API ключ плагіна через відсутність перевірки прав у функції delete_oauth_data. Уразливість присутня у всіх версіях до 2.3.12 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати або скидання API ключа плагіна, що може порушити інтеграцію з UPS та вплинути на роботу доставки в інтернет-магазині. Для власників інфраструктури це означає потенційні перебої в обробці замовлень і негативний вплив на клієнтський досвід.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника octolize і застосувати їх при першій можливості. Також варто обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове обмеження функціоналу плагіна до оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки