CVE-2023-4245: luka w WooCommerce PDF Invoice Builder umożliwiająca nieautoryzowany dostęp do faktur
Luka w WooCommerce PDF Invoice Builder umożliwia subskrybentom dostęp do faktur bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce pdf invoice builder
Co wiadomo
Wtyczka WooCommerce PDF Invoice Builder dla WordPress w wersjach do 1.2.89 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji GetInvoiceDetail. Pozwala to subskrybentom na dostęp do dowolnych faktur, jeśli znają identyfikatory zamówienia i faktury.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych danych faktur, co stanowi ryzyko dla prywatności klientów i integralności danych finansowych. Operatorzy IT powinni zwrócić uwagę na potencjalne narażenie danych oraz możliwe konsekwencje prawne i reputacyjne wynikające z nieautoryzowanego dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce PDF Invoice Builder i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji faktur do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz weryfikować uprawnienia użytkowników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na incydenty.