Вразливість підвищення привілеїв у плагіні Custom User Registration Fields для WooCommerce
Вразливість у плагіні WooCommerce дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується термінове оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 33.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom User Registration Fields для WooCommerce версій до 2.2.3 включно має критичну вразливість підвищення привілеїв. Незареєстровані користувачі можуть створити обліковий запис з роллю адміністратора під час оформлення замовлення, якщо увімкнено налаштування вибору ролі користувача.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам отримати права адміністратора без автентифікації, що ставить під загрозу безпеку сайту на WordPress з WooCommerce. Це може призвести до повного контролю над сайтом, витоку даних та порушення роботи бізнес-процесів. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API оформлення замовлення, вимкнути налаштування вибору ролі користувача та перевірити логи на ознаки експлуатації. Також важливо провести аудит ролей користувачів і забезпечити резервне копіювання. Команда DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом журналів безпеки.