Уразливість у EmailKit для WooCommerce та WP дозволяє змінювати заголовки постів без належних прав
Плагін EmailKit для WooCommerce та WordPress має уразливість, що дозволяє змінювати заголовки постів користувачам з рівнем підписника. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EmailKit – Email Customizer для WooCommerce та WordPress має уразливість, що дозволяє користувачам з рівнем доступу не нижче підписника змінювати заголовки будь-яких постів, сторінок та кастомних типів постів через відсутність перевірки прав у функції update_template_data. Уразливість присутня у версіях до 1.6.2 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін контенту сайту, що впливає на репутацію компанії та довіру користувачів. Зловмисники з обліковими записами з базовими правами можуть змінювати заголовки публікацій, що може бути використано для фішингу або дезінформації. Власникам інфраструктури слід оцінити ризики та вжити заходів для мінімізації потенційних наслідків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EmailKit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін контенту на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити моніторинг змін контенту та регулярно перевіряти безпеку сайту.