Уразливість відсутності авторизації у плагіні Premmerce Wishlist для WooCommerce
Виявлено уразливість у плагіні Premmerce Wishlist для WooCommerce, що дозволяє користувачам видаляти списки бажань без належної авторизації.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Premmerce Wishlist для WooCommerce у WordPress має уразливість відсутності перевірки авторизації у функції deleteWishlist() у версіях до 1.1.10 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти будь-які списки бажань.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення списків бажань користувачів, що впливає на користувацький досвід і довіру до сайту. Для власників інфраструктури це означає потенційні скарги від користувачів та необхідність відновлення даних. ІТ-операторам слід враховувати цей ризик при управлінні плагінами WooCommerce.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Premmerce Wishlist і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції видалення списків бажань, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення у планах безпеки.