WooCommerce do WordPress narażony na wyciek wrażliwych danych przez błędne ustawienia CORS

WooCommerce do WordPress do wersji 7.8.2 narażony na wyciek danych osobowych przez błędne ustawienia CORS na REST API sklepu.
CVE-2023-7320CVSS 5.3CMS

WooCommerce do WordPress narażony na wyciek wrażliwych danych przez błędne ustawienia CORS

WooCommerce do WordPress do wersji 7.8.2 narażony na wyciek danych osobowych przez błędne ustawienia CORS na REST API sklepu.

CVSS
5.3 MEDIUM
EPSS
23.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce dla WordPress w wersjach do 7.8.2 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych użytkowników poprzez niewłaściwą obsługę CORS na REST API sklepu. Atakujący mogą pozyskać dane osobowe (PII) bez uwierzytelnienia.

Wpływ biznesowy

Luka w WooCommerce może prowadzić do wycieku danych osobowych klientów, co naraża firmy na ryzyko naruszenia prywatności i potencjalne konsekwencje prawne. Operatorzy sklepów internetowych powinni traktować tę podatność poważnie, zwłaszcza jeśli przetwarzają dane osobowe użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WooCommerce do wersji po 7.8.2, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API sklepu, przeglądnąć logi pod kątem podejrzanych żądań oraz monitorować system pod kątem nieautoryzowanych działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS