Уразливість підвищення привілеїв у плагіні YayMail для WooCommerce
Виявлено уразливість у плагіні YayMail WooCommerce, що дозволяє підвищення привілеїв через відсутність перевірки прав на AJAX-дію. Рекомендується оновлення та аудит доступів.
- CVSS
- 7.2 HIGH
- EPSS
- 33.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін YayMail – WooCommerce Email Customizer для WordPress має уразливість, що дозволяє неавторизоване змінення даних через відсутність перевірки прав на AJAX-дію yaymail_import_state. Атакувальники з рівнем доступу Shop Manager і вище можуть змінювати налаштування сайту, включно зі встановленням ролі адміністратора за замовчуванням.
Бізнес-вплив
Ця уразливість може призвести до підвищення привілеїв на сайті WordPress, дозволяючи зловмисникам отримати права адміністратора. Це створює серйозні ризики для безпеки, включно з повним контролем над сайтом, зміною контенту та доступом до конфіденційних даних. Власники інфраструктури повинні розглянути цю загрозу як критичну.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна YayMail і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Shop Manager і вище, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також провести аудит ролей і прав користувачів.