Уразливість підвищення привілеїв у WCFM Frontend Manager для WooCommerce
Виявлено уразливість у WCFM Frontend Manager для WooCommerce, що дозволяє Shop Manager змінювати налаштування сайту та отримувати права адміністратора.
- CVSS
- 7.2 HIGH
- EPSS
- 35.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WCFM Frontend Manager для WooCommerce та сумісний плагін Bookings Subscription Listings мають уразливість, що дозволяє користувачам із рівнем доступу Shop Manager змінювати налаштування сайту без належної перевірки прав. Це може призвести до підвищення привілеїв до адміністратора.
Бізнес-вплив
Уразливість дозволяє аутентифікованим користувачам із рівнем Shop Manager змінювати довільні опції WordPress, включно зі зміною ролі за замовчуванням на адміністратора. Це створює ризик отримання адміністративного доступу зловмисниками, що може призвести до компрометації сайту та втрати контролю над інфраструктурою.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів WCFM Frontend Manager та Bookings Subscription Listings і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем Shop Manager і вище, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагінів до виправлення уразливості.