CVE-2023-7068: Luka w wtyczce WooCommerce PDF Invoices umożliwiająca nieautoryzowany dostęp do danych
Luka w WooCommerce PDF Invoices pozwala na eksport wrażliwych danych zamówień przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce pdf invoices\, packing slips\, delivery notes and shipping labels
Co wiadomo
Wtyczka WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels do WordPressa posiada lukę pozwalającą na nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień przy akcji print_packinglist w wersjach do 4.3.0 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą eksportować zamówienia zawierające wrażliwe informacje.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych danych zamówień, co stanowi zagrożenie dla prywatności klientów i może narazić firmę na konsekwencje prawne oraz utratę zaufania. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych prób eksportu danych. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.