Уразливість у плагіні Memberships and User Profiles for WooCommerce – ProfileGrid WooCommerce Integration дозволяє несанкціоновану установку плагінів
Уразливість у плагіні WooCommerce ProfileGrid дозволяє несанкціоновану установку плагінів користувачам з рівнем Subscriber і вище. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні Memberships and User Profiles for WooCommerce – ProfileGrid WooCommerce Integration для WordPress виявлено уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати та активувати плагіни без належної перевірки прав. Проблема пов’язана з відсутністю перевірки можливостей та nonce у AJAX-обробнику pg_install_profilegrid().
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої установки та активації плагінів, що потенційно відкриває шлях для подальших атак або компрометації сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над функціоналом через зловмисні дії користувачів з обмеженими правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій, пов’язаних з установкою плагінів, а також переглянути журнали активності на предмет підозрілих дій. Загалом, варто мінімізувати ризики шляхом обмеження прав та моніторингу системи.