Уразливість підвищення привілеїв у плагіні WooCommerce Order Proposal
Виявлено уразливість підвищення привілеїв у плагіні WooCommerce Order Proposal для WordPress. Рекомендується оновлення та посилення безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 36.96%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce order proposal
Що відомо
Плагін WooCommerce Order Proposal для WordPress має уразливість підвищення привілеїв у версіях до 2.0.5 включно через неправильну реалізацію функції allow_payment_without_login. Це дозволяє автентифікованим користувачам з рівнем доступу Shop Manager і вище увійти до WordPress під будь-яким обліковим записом, включно з адміністраторами.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів з високими правами, що ставить під загрозу безпеку сайту та його даних. Зловмисники можуть отримати повний контроль над сайтом, що загрожує втраті даних, порушенню роботи сервісів і репутаційним ризикам для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Order Proposal від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до ролей Shop Manager і вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.