Уразливість у WooCommerce Product Specifications дозволяє неавторизовані зміни даних
Уразливість у WooCommerce Product Specifications до 0.8.9 дозволяє користувачам з рівнем Subscriber змінювати групи та атрибути товарів без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Product Specifications для WordPress у версіях до 0.8.9 має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище створювати, редагувати та видаляти групи та атрибути товарів без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей та nonce у відповідних AJAX-діях.
Бізнес-вплив
Уразливість може призвести до пошкодження бізнес-даних через несанкціоновані зміни груп та атрибутів товарів, що негативно впливає на відображення сайту для користувачів. Власники інфраструктури ризикують втратити довіру клієнтів через некоректну інформацію на сайті та потенційні проблеми з управлінням каталогом товарів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce Product Specifications від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до відповідних AJAX-дій, переглянути журнали подій на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.