Уразливість Insecure Direct Object Reference у плагіні Wishlist and Save for later для WooCommerce
Плагін Wishlist WooCommerce має уразливість IDOR, що дозволяє видаляти чужі елементи списку бажань. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wishlist and Save for later для WooCommerce має уразливість Insecure Direct Object Reference (IDOR) у версіях до 1.1.22 включно через відсутність перевірки ключа, керованого користувачем, у AJAX дії 'awwlm_remove_added_wishlist_page'. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти елементи з чужих списків бажань.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення елементів зі списків бажань інших користувачів, що впливає на довіру користувачів та цілісність даних. Для власників сайтів на WordPress з WooCommerce це означає потенційні скарги користувачів і необхідність додаткових заходів безпеки для захисту персональних даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функції AJAX, переглянути журнали на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути додаткові заходи контролю доступу для захисту списків бажань.