Уразливість обходу авторизації в плагіні YITH WooCommerce Wishlist для WordPress
Дізнайтеся про уразливість обходу авторизації в плагіні YITH WooCommerce Wishlist для WordPress та як захистити свій сайт.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін YITH WooCommerce Wishlist для WordPress у версіях до 4.10.0 включно має уразливість обходу авторизації через недостатню перевірку прав доступу до REST API та AJAX-обробника видалення елементів. Це дозволяє неавторизованим зловмисникам отримувати токени списків бажань користувачів і видаляти їхні елементи.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційних даних користувачів та несанкціонованого видалення елементів зі списків бажань, що впливає на довіру клієнтів і цілісність даних. Власники сайтів на WordPress із цим плагіном ризикують порушенням функціональності та репутації через можливі атаки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна YITH WooCommerce Wishlist від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API та AJAX-ендпоінтів, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.