"Дырка" в WooCommerce грозит миллионам сайтов

Игорь Бахарев
Критическая уязвимость угрожает интернет-магазинам, использующим плагин WooCommerce для WordPress. Через прореху в этом плагине злоумышленники могут получить полный контроль над сайтом, при разработке которого он использовался. Как сообщает портал "Хакер", WooCommerce является одним из самых популярных плагинов для электронной коммерции - количество его пользователей насчитывает более 4 миллионов.

Специалисты компании RIPS Technologies, которые обнаружили эту прореху, говорят, что есть сразу две проблемы.

Первая связана с тем, что пользователь с ролью "Shop Manager" имеет права edit_users. Это разрешение позволяет пользователю редактировать любые посты, а также профили любых других пользователей WordPress, включая администратора. Система предусмотрела ряд ограничений, но при отключении WooCommerce все эти ограничения убираются. И "менеджеры магазина" могут делать всё, что захотят.

Вторая заключается в том, что пользователи с правами "Shop Manager" могут удалить любой файл плагина, включая критически важные для его работы. После этого плагин предсказуемо перестанет работать. То есть WordPress отключит этот плагин автоматически.

В такой ситуации для атакующего не составит труда захватить аккаунт администратора, а значит и контроль над всем сайтом.

Подробнее с проблемой и путями её решения можно ознакомиться в отчёте RIPS Technologies.

Напомним: буквально на днях стало известно, что с декабря 2018 года большинство сайтов, использующих движок WordPress, окажутся под угрозой. Дело в том, что PHP 5.6 и 7.0 перестанут получать обновления безопасности. Именно эти версии используют 57,1% всех сайтов на WordPress. 
Материал по теме

Почти 70% ритейлеров столкнулись с утечками данных в 2023 году

Материал по теме

Uber закрывает сервис доставки алкоголя Drizly

Материал по теме

Аналитики прогнозируют рост DDoS-атак на онлайн-ритейлеров перед новогодними праздниками

Подписаться на новости

Актуальное сейчас

Системы MDM в российских реалиях: чек лист и несколько рекомендаций

Уход с российского рынка западных IT-гигантов обнажил острую проблему импортозамещения ПО в области управления данными. Сегодня бесперебойная работа бизнес-процессов и независимость от иностранных поставщико...

Росаккредитация проверила более 21 млн карточек на маркетплейсах

Росаккредитация на сегодняшний день проверила уже более 21 млн товаров на маркетплейсах. Проверка велась более чем на 20 крупнейших российских онлайн-площадках, включая Wildberries, OZON, Яндекс.Маркет и Ме...

Мэрия Москвы ужесточает контроль над курьерами

Московские власти вводят ряд мер, направленных на ужесточение контроля за деятельностью курьеров. Уже с 15 мая в столице заработает новая система контроля за курьерами. Для них вводится строгий дресс-код: закры...

СберМаркет и METRO запустили новый способ оплаты покупок

Онлайн-сервис доставки из магазинов и ресторанов СберМаркет представил способ покупок в офлайн-магазинах - ScanPay. По утверждению разработчиков, на российском рынке этот проект не имеет аналогов. Пилот был зап...

"Магнит" рассказала о ребрендинге "Магнит Маркет"

Сеть "Магнит" представила новую концепцию и визуальное оформление бренда "Магнит Маркет" - маркетплейса, который компания развивает на базе приобретенной онлайн-площадки KazanExpress. Также ритейлер приступает ...

Роспотребнадзор добился запрета "Леруа Мерлен" отменять интернет-заказы

Суд поддержал требования Роспотребнадзора по Красноярскому краю и обязал ООО "Леруа Мерлен Восток" прекратить отменять интернет-заказы покупателей в одностороннем порядке. Ранее в ведомство поступило...

Согласие на обработку персональных данных

×

Физическое лицо, оставляя заявку на веб-сайте e-pepper.ru через форму «Обсудим ваш проект» и форму подписки на e-mail рассылку, действуя свободно, своей волей и в своем интересе, а также подтверждая свою дееспособность, предоставляет свое согласие на обработку персональных данных (далее — Согласие) Обществу с ограниченной ответственностью «АЭРОКОМ» (ООО «АЭРОКОМ») (ИНН 9705136776, info@aeroidea.ru, +7(495)120-12-38, +7 968 900-23-45), которому принадлежит веб-сайт https://e-pepper.ru и которое зарегистрировано по адресу 111024, г. Москва, вн.тер.г.муниципальный округ Лефортово, ул. Авиамоторная, д.50, стр.2, этаж 2, помещ.XI, комната 25, офис А79, на обработку своих персональных данных со следующими условиями:

  1. Данное Согласие дается на обработку персональных данных, как без использования средств автоматизации, так и с их использованием.
  2. Согласие дается на обработку следующих моих персональных данных: персональные данные, не относящиеся к специальной категории персональных данных или к биометрическим персональным данным: адрес электронной почты (e-mail); имя; сведения о месте работы; номер мобильного телефона.
  3. Цель обработки персональных данных: обсуждение возможного проекта.
  4. В ходе обработки с персональными данными будут совершены следующие действия: сбор; запись; систематизация; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передача (предоставление, доступ); блокирование; удаление; уничтожение.
  5. Третьи лица, обрабатывающие персональные данные по поручению ООО "Аэроком” для указанной в согласии цели:
    • АО "АМОЦРМ", 21205, г. Москва, вн.тер.г. Муниципальный Округ Можайский, Тер Сколково Инновационного Центра, б-р Большой, д. 42 стр. 1
    • ООО "Яндекс", 119021, г. Москва, ул. Льва Толстого, д. 16
  6. Персональные данные обрабатываются в течение 30 дней с момента отказа в дальнейшем обсуждении проекта или с момента принятия решения о заключении договора на проект в соответствии с ч. 4 ст. 21 152-ФЗ, смотря что произойдет раньше.
  7. Согласие может быть отозвано вами или вашим представителем путем направления ООО "Аэроком” письменного заявления или электронного заявления, подписанного согласно законодательству Российской Федерации в области электронной подписи, по адресу, указанному в начале Согласия.
  8. В случае отзыва вами или вашим представителем Согласия ООО "Аэроком” вправе продолжить обработку персональных данных без него при наличии оснований, указанных в пунктах 2 — 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона № 152-ФЗ «О персональных данных» от 27.07.2006 г.
  9. Настоящее согласие действует все время до момента прекращения обработки персональных данных, указанных в п. 6 и п. 7 Согласия.