Уразливість у плагіні Customer Email Verification для WooCommerce дозволяє захоплення акаунтів
Плагін WooCommerce Customer Email Verification до 3.2.6 має уразливість, що дозволяє захоплення акаунтів через некоректну перевірку коду активації.
- CVSS
- 9.8 CRITICAL
- EPSS
- 23.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні Customer Email Verification для WooCommerce версій до 3.2.6 виявлено уразливість через некоректну перевірку коду активації електронної пошти. Зловмисник може обійти перевірку, використовуючи спеціально сформоване значення, що дозволяє неавторизованим користувачам підтверджувати та захоплювати акаунти незареєстрованих користувачів.
Бізнес-вплив
Ця уразливість створює ризик несанкціонованого доступу до акаунтів користувачів, що може призвести до компрометації даних та порушення цілісності клієнтської бази. Власники інфраструктури, які використовують цей плагін, можуть зазнати репутаційних та операційних втрат через можливі атаки на акаунти.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Customer Email Verification до версії 3.2.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функцій підтвердження електронної пошти та посилити моніторинг логів на предмет підозрілої активності. Перевірте налаштування безпеки WordPress та WooCommerce, а також розгляньте можливість тимчасового відключення плагіна. DataHouse підтримує перевірку версій плагінів та допомагає у впровадженні оновлень для зниження ризиків.