Уразливість у плагіні EU/UK VAT Manager для WooCommerce дозволяє неавторизовану зміну даних

Уразливість дозволяє неавторизовану зміну статусу ПДВ у плагіні EU/UK VAT Manager для WooCommerce. Рекомендовано оновлення та контроль доступу.
CVE-2024-9189CVSS 5.3Web

Уразливість у плагіні EU/UK VAT Manager для WooCommerce дозволяє неавторизовану зміну даних

Уразливість дозволяє неавторизовану зміну статусу ПДВ у плагіні EU/UK VAT Manager для WooCommerce. Рекомендовано оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
38.71%
Активно використовується
немає в KEV
Продукт
eu\/uk vat manager for woocommerce

Що відомо

Плагін EU/UK VAT Manager для WooCommerce містить уразливість через відсутність перевірки прав у функції alg_wc_eu_vat_exempt_vat_from_admin(), що дозволяє неавторизованим користувачам змінювати статус ПДВ у замовленнях. Уразливість присутня у всіх версіях до 2.12.12 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у статусах ПДВ замовлень, що впливає на точність обліку податків і може спричинити фінансові та репутаційні втрати для власників інтернет-магазинів на WooCommerce. ІТ-оператори повинні враховувати ризик маніпуляцій із замовленнями через цю вразливість.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали активності на предмет підозрілих змін статусів ПДВ і впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки