CVE-2023-6897: Luka w wtyczce EAN for WooCommerce umożliwiająca nieautoryzowany dostęp do metadanych
Wtyczka EAN for WooCommerce do 4.9.2 umożliwia ujawnienie metadanych przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ean for woocommerce
Co wiadomo
Wtyczka EAN for WooCommerce dla WordPressa do wersji 4.9.2 zawiera lukę typu Insecure Direct Object Reference w shortcode 'alg_wc_ean_product_meta'. Brak odpowiedniej walidacji klucza kontrolowanego przez użytkownika pozwala atakującym z uprawnieniami co najmniej współtwórcy na ujawnienie potencjalnie wrażliwych metadanych postów.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych informacji przechowywanych w metadanych postów, co stanowi zagrożenie dla prywatności i bezpieczeństwa danych. Operatorzy IT powinni zwrócić uwagę na możliwość nieautoryzowanego dostępu do danych przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na integralność i poufność informacji w systemie.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji wtyczki EAN for WooCommerce od dostawcy w celu usunięcia luki. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Priorytetyzuj wdrożenie poprawek i ogranicz ekspozycję wtyczki w środowisku produkcyjnym.