Уразливість Insecure Direct Object Reference у плагіні HUSKY – Products Filter Professional для WooCommerce
Виявлено уразливість Insecure Direct Object Reference у плагіні HUSKY для WooCommerce, що дозволяє створювати підписки від імені інших користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HUSKY – Products Filter Professional для WooCommerce у WordPress має уразливість Insecure Direct Object Reference у версіях до 1.3.7.3 включно через відсутність перевірки ключа, керованого користувачем. Це дозволяє автентифікованим користувачам з рівнем підписника і вище створювати підписки на повідомлення від імені інших користувачів, включно з адміністраторами.
Бізнес-вплив
Уразливість може призвести до несанкціонованого створення підписок на повідомлення від імені інших користувачів, що потенційно дозволяє зловмисникам отримати додаткові права або впливати на адміністрування сайту. Це підвищує ризик компрометації облікових записів і порушення цілісності системи, особливо в організаціях, що використовують WooCommerce для електронної комерції.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.