Уразливість обходу авторизації в плагіні Checkout Field Manager для WooCommerce
Уразливість у плагіні WooCommerce Checkout Manager дозволяє неавторизованим користувачам видаляти вкладення гостьових замовлень. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Checkout Field Manager (Checkout Manager) для WooCommerce має уразливість обходу авторизації у версіях до 7.8.5 включно. Зловмисники можуть видаляти вкладення, пов’язані з гостьовими замовленнями, використовуючи публічно доступний nonce та ID вкладення без автентифікації.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам видаляти файли, прикріплені до гостьових замовлень, що може призвести до втрати важливої інформації або порушення цілісності даних. Власникам інфраструктури слід врахувати потенційний ризик втрати даних і вплив на довіру клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій видалення вкладень, переглянути журнали подій на предмет підозрілої активності та мінімізувати публічний доступ до nonce. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.