Уразливість відсутності авторизації у плагіні JTL-Connector для WooCommerce

Уразливість у плагіні JTL-Connector WooCommerce дозволяє користувачам з рівнем Subscriber змінювати налаштування та керувати логами.
CVE-2026-9234CVSS 4.3Web

Уразливість відсутності авторизації у плагіні JTL-Connector для WooCommerce

Уразливість у плагіні JTL-Connector WooCommerce дозволяє користувачам з рівнем Subscriber змінювати налаштування та керувати логами.

CVSS
4.3 MEDIUM
EPSS
9.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JTL-Connector для WooCommerce версій до 2.4.1 включно має уразливість відсутності перевірки авторизації, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна, завантажувати та видаляти файли журналів розробника.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, а також до витоку або втрати важливих логів, що ускладнює моніторинг і аудит системи. Для власників інфраструктури це означає потенційні ризики безпеки та порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, ретельно перевірити журнали доступу на підозрілі дії та мінімізувати експозицію плагіна у мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки