Уразливість підвищення привілеїв у плагіні WooCommerce Order Proposal

Виявлено уразливість підвищення привілеїв у плагіні WooCommerce Order Proposal для WordPress. Рекомендується оновлення та посилення безпеки сайту.
CVE-2024-9927CVSS 7.2CMS

Уразливість підвищення привілеїв у плагіні WooCommerce Order Proposal

Виявлено уразливість підвищення привілеїв у плагіні WooCommerce Order Proposal для WordPress. Рекомендується оновлення та посилення безпеки сайту.

CVSS
7.2 HIGH
EPSS
36.96%
Активно використовується
немає в KEV
Продукт
woocommerce order proposal

Що відомо

Плагін WooCommerce Order Proposal для WordPress має уразливість підвищення привілеїв у версіях до 2.0.5 включно через неправильну реалізацію функції allow_payment_without_login. Це дозволяє автентифікованим користувачам з рівнем доступу Shop Manager і вище увійти до WordPress під будь-яким обліковим записом, включно з адміністраторами.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів з високими правами, що ставить під загрозу безпеку сайту та його даних. Зловмисники можуть отримати повний контроль над сайтом, що загрожує втраті даних, порушенню роботи сервісів і репутаційним ризикам для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Order Proposal від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до ролей Shop Manager і вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки