"Дырка" в WooCommerce грозит миллионам сайтов

Игорь Бахарев
Критическая уязвимость угрожает интернет-магазинам, использующим плагин WooCommerce для WordPress. Через прореху в этом плагине злоумышленники могут получить полный контроль над сайтом, при разработке которого он использовался. Как сообщает портал "Хакер", WooCommerce является одним из самых популярных плагинов для электронной коммерции - количество его пользователей насчитывает более 4 миллионов.

Специалисты компании RIPS Technologies, которые обнаружили эту прореху, говорят, что есть сразу две проблемы.

Первая связана с тем, что пользователь с ролью "Shop Manager" имеет права edit_users. Это разрешение позволяет пользователю редактировать любые посты, а также профили любых других пользователей WordPress, включая администратора. Система предусмотрела ряд ограничений, но при отключении WooCommerce все эти ограничения убираются. И "менеджеры магазина" могут делать всё, что захотят.

Вторая заключается в том, что пользователи с правами "Shop Manager" могут удалить любой файл плагина, включая критически важные для его работы. После этого плагин предсказуемо перестанет работать. То есть WordPress отключит этот плагин автоматически.

В такой ситуации для атакующего не составит труда захватить аккаунт администратора, а значит и контроль над всем сайтом.

Подробнее с проблемой и путями её решения можно ознакомиться в отчёте RIPS Technologies.

Напомним: буквально на днях стало известно, что с декабря 2018 года большинство сайтов, использующих движок WordPress, окажутся под угрозой. Дело в том, что PHP 5.6 и 7.0 перестанут получать обновления безопасности. Именно эти версии используют 57,1% всех сайтов на WordPress. 
Материал по теме

А ты кто такой? Как вы теряете клиентов из-за проблем с идентификацией

Материал по теме

94% мобильных приложений интернет-магазинов содержат критические уязвимости

Материал по теме

Эксперты рассказали о проблеме детского онлайн-шопоголизма

Подписаться на новости

Смотрите также

current-theme

UX/UI-аудит ювелирного интернет-магазина: как найти барьеры в пользовательском опыте с помощью методов карточной сортировки и «вопросов-историй»?

current-theme

Маржинальность в 2026: методики сохранения прибыли от лидеров на конференции "Селлеры и маркетплейсы"

current-theme

Авто.ру добавил метки для профессиональных продавцов подержанных машин

current-theme

Курьеров поставят на учет через федеральный реестр

current-theme

Еще два сигнала для селлеров: что вчера было нормой, сегодня становится риском

current-theme

М.Косметик запускает доставку из дарксторов и расширяет онлайн-ассортимент

current-theme

Маркетплейс М.Видео нарастил оборот до 14,1 млрд руб. по итогам 2025 года

current-theme

"Магнит Доставка" поставила рекорды на Новый год: более 3 млн заказов и двукратный рост приложения

current-theme

В спор между банками и маркетплексами вступился Путин

current-theme

От прилавков к экосистемам: как ритейл-медиа меняет российский ритейл

current-theme

Lamoda запускает "Г(ии)д по стилю" в приложении

current-theme

Uniqlo возглавил онлайн-рынок зимней одежды в России

Актуальное сейчас

UX/UI-аудит ювелирного интернет-магазина: как найти барьеры в пользовательском опыте с помощью методов карточной сортировки и «вопросов-историй»?

Многие пользователи начинают выбирать украшение, но не завершают заказ. Почему так происходит и как это исправит...

Маржинальность в 2026: методики сохранения прибыли от лидеров на конференции "Селлеры и маркетплейсы"

В 2025 году экономика продаж на маркетплейсах претерпела фундаментальные изменения: постоянный рост комиссий, ус...

Авто.ру добавил метки для профессиональных продавцов подержанных машин

Сервис "Авто.ру" запустил открытые профили продавцов автомобилей с пробегом. Нововведение позволяет пользовате...

Курьеров поставят на учет через федеральный реестр

Власти готовят масштабное регулирование рынка курьерских услуг. Новые правила коснутся всех - от крупных агрега...

Еще два сигнала для селлеров: что вчера было нормой, сегодня становится риском

Ассортимент зачастую снижается не из-за спроса, а из-за права и регулирования. За один день пришло сразу два кейс...

М.Косметик запускает доставку из дарксторов и расширяет онлайн-ассортимент

Сеть дрогери "М.Косметик" начала развивать доставку из дарксторов, усиливая онлайн-направление. Первый объект но...

Согласие на обработку персональных данных

×

Физическое лицо, оставляя заявку на веб-сайте e-pepper.ru через форму подписки на e-mail рассылку, действуя свободно, своей волей и в своем интересе, а также подтверждая свою дееспособность, предоставляет свое согласие на обработку персональных данных (далее — Согласие) Обществу с ограниченной ответственностью «МАКС ТЕХНОЛОДЖИ» (ООО «МАКС ТЕХНОЛОДЖИ») (ИНН 7701370771), которому принадлежит веб-сайт e-pepper.ru и которое зарегистрировано по адресу 115114, Москва, 1-й Павелецкий проезд, 1/42к2, помещение 1а/2п, офис 4, на обработку своих персональных данных со следующими условиями:

  1. Данное Согласие дается на обработку персональных данных, как без использования средств автоматизации, так и с их использованием.
  2. Согласие дается на обработку следующих моих персональных данных: персональные данные, не относящиеся к специальной категории персональных данных или к биометрическим персональным данным: адрес электронной почты (e-mail); имя; сведения о месте работы; номер мобильного телефона.
  3. Цель обработки персональных данных: обсуждение возможного проекта.
  4. В ходе обработки с персональными данными будут совершены следующие действия: сбор; запись; систематизация; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передача (предоставление, доступ); блокирование; удаление; уничтожение.
  5. Персональные данные обрабатываются в течение 30 дней с момента отказа в дальнейшем обсуждении проекта или с момента принятия решения о заключении договора на проект в соответствии с ч. 4 ст. 21 152-ФЗ, смотря что произойдет раньше.
  6. Согласие может быть отозвано вами или вашим представителем путем направления ООО «МАКС ТЕХНОЛОДЖИ» письменного заявления, по адресу 115114, Москва, 1-й Павелецкий проезд, 1/42к2, помещение 1а/2п, офис 4.
  7. В случае отзыва вами или вашим представителем Согласия ООО «МАКС ТЕХНОЛОДЖИ» вправе продолжить обработку персональных данных без него при наличии оснований, указанных в пунктах 2 — 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона № 152-ФЗ «О персональных данных» от 27.07.2006 г.
  8. Настоящее согласие действует все время до момента прекращения обработки персональных данных, указанных в п. 6 и п. 7 Согласия.
bulu film hd video tastymovie.mobi indian public porn videos dytto dancer sexofvideo.info indian gay x video rape hentau hentai-art.net blazeblue hentai dizon estate compinoy.com glaiza de castro family popuni hentaionly.net hentai nier
تقفيش arabysexy.org مارلي برينكس طياز طريه pornclassic.info فيديو سكس كوري haryanvi chudai video xvideostube.mobi indian hard xnxx tamanna photos in sarees betterfap.mobi malayamxxx xxx sex youtube indianhardcoreporn.com sunny leone porn hub.com
indian sex movies download porntubemania.info indian mother xnxx tamil wife sex ztube.mobi www bangla sax com جنس حلو teenki.com أفلام نيك محارم tamil kamaveri kathai justerporn.mobi indian x videos download 俺を嫌いな女たちと睨まれsex!!~催眠ヂッポでキレても絶頂イキまくり~ javmobile.mobi av バック