WooCommerce do WordPress narażony na wyciek wrażliwych danych przez błędne ustawienia CORS
WooCommerce do WordPress do wersji 7.8.2 narażony na wyciek danych osobowych przez błędne ustawienia CORS na REST API sklepu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce dla WordPress w wersjach do 7.8.2 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych użytkowników poprzez niewłaściwą obsługę CORS na REST API sklepu. Atakujący mogą pozyskać dane osobowe (PII) bez uwierzytelnienia.
Wpływ biznesowy
Luka w WooCommerce może prowadzić do wycieku danych osobowych klientów, co naraża firmy na ryzyko naruszenia prywatności i potencjalne konsekwencje prawne. Operatorzy sklepów internetowych powinni traktować tę podatność poważnie, zwłaszcza jeśli przetwarzają dane osobowe użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WooCommerce do wersji po 7.8.2, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API sklepu, przeglądnąć logi pod kątem podejrzanych żądań oraz monitorować system pod kątem nieautoryzowanych działań.