CVE-2023-6897: Luka w wtyczce EAN for WooCommerce umożliwiająca nieautoryzowany dostęp do metadanych

Wtyczka EAN for WooCommerce do 4.9.2 umożliwia ujawnienie metadanych przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2023-6897CVSS 4.3CMS

CVE-2023-6897: Luka w wtyczce EAN for WooCommerce umożliwiająca nieautoryzowany dostęp do metadanych

Wtyczka EAN for WooCommerce do 4.9.2 umożliwia ujawnienie metadanych przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
4.3 MEDIUM
EPSS
30.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
ean for woocommerce

Co wiadomo

Wtyczka EAN for WooCommerce dla WordPressa do wersji 4.9.2 zawiera lukę typu Insecure Direct Object Reference w shortcode 'alg_wc_ean_product_meta'. Brak odpowiedniej walidacji klucza kontrolowanego przez użytkownika pozwala atakującym z uprawnieniami co najmniej współtwórcy na ujawnienie potencjalnie wrażliwych metadanych postów.

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych informacji przechowywanych w metadanych postów, co stanowi zagrożenie dla prywatności i bezpieczeństwa danych. Operatorzy IT powinni zwrócić uwagę na możliwość nieautoryzowanego dostępu do danych przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na integralność i poufność informacji w systemie.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji wtyczki EAN for WooCommerce od dostawcy w celu usunięcia luki. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Priorytetyzuj wdrożenie poprawek i ogranicz ekspozycję wtyczki w środowisku produkcyjnym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS