Уразливість у плагіні YITH WooCommerce Wishlist дозволяє неавторизовану зміну списків бажань
Уразливість у плагіні YITH WooCommerce Wishlist до 4.13.0 дозволяє неавторизованим користувачам перейменовувати списки бажань на сайті WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 13.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін YITH WooCommerce Wishlist для WordPress версій до 4.13.0 має уразливість, через яку неавторизовані користувачі можуть перейменовувати будь-які списки бажань на сайті. Це відбувається через недостатню перевірку власності списку в AJAX-обробнику save_title().
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у даних користувачів, що впливає на довіру до сайту та може порушити роботу електронної комерції. Власники сайтів на WordPress з плагіном YITH WooCommerce Wishlist повинні врахувати ризики зміни контенту користувачів та можливі наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін YITH WooCommerce Wishlist до версії 4.13.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до сторінки /wishlist/, перевірити журнали на підозрілі дії та розглянути тимчасові заходи для зменшення ризику неавторизованих змін.