Уразливість відсутності авторизації у плагіні JTL-Connector для WooCommerce
Уразливість у плагіні JTL-Connector WooCommerce дозволяє користувачам з рівнем Subscriber змінювати налаштування та керувати логами.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JTL-Connector для WooCommerce версій до 2.4.1 включно має уразливість відсутності перевірки авторизації, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна, завантажувати та видаляти файли журналів розробника.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, а також до витоку або втрати важливих логів, що ускладнює моніторинг і аудит системи. Для власників інфраструктури це означає потенційні ризики безпеки та порушення цілісності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, ретельно перевірити журнали доступу на підозрілі дії та мінімізувати експозицію плагіна у мережі.