CVE-2024-1119: Nieautoryzowany dostęp do danych w wtyczce Order Tip for WooCommerce

Luka CVE-2024-1119 umożliwia nieautoryzowany eksport danych zamówień w wtyczce Order Tip for WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-1119CVSS 5.3Web

CVE-2024-1119: Nieautoryzowany dostęp do danych w wtyczce Order Tip for WooCommerce

Luka CVE-2024-1119 umożliwia nieautoryzowany eksport danych zamówień w wtyczce Order Tip for WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
40.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Order Tip for WooCommerce dla WordPressa ma lukę umożliwiającą nieautoryzowany eksport danych zamówień przez brak odpowiedniej kontroli uprawnień w funkcji export_tips_to_csv() we wszystkich wersjach do 1.3.1 włącznie. Atakujący bez uwierzytelnienia mogą wyeksportować opłaty zamówień.

Wpływ biznesowy

Luka pozwala na wyciek danych dotyczących opłat zamówień, co może prowadzić do naruszenia prywatności klientów i potencjalnych strat finansowych. Operatorzy sklepów internetowych powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z podatnych wersji wtyczki. Może to również wpłynąć na reputację firmy i zgodność z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Order Tip for WooCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji eksportu danych, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji danych. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS