Уразливість несанкціонованого доступу в плагіні WPC Smart Wishlist для WooCommerce
Виявлено уразливість у плагіні WPC Smart Wishlist для WooCommerce, що дозволяє переглядати списки бажань інших користувачів без належних прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPC Smart Wishlist для WooCommerce у WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище переглядати списки бажань інших користувачів через відсутність перевірки прав на AJAX дію 'wishlist_quickview'.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних користувачів, що знижує довіру до платформи і може порушити політику конфіденційності. Власники сайтів ризикують репутаційними втратами та потенційними юридичними наслідками через несанкціонований доступ до даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника і застосувати їх якнайшвидше. Якщо оновлення недоступні, обмежте доступ до функції 'wishlist_quickview' лише для довірених ролей, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.