CVE-2024-1119: Nieautoryzowany dostęp do danych w wtyczce Order Tip for WooCommerce
Luka CVE-2024-1119 umożliwia nieautoryzowany eksport danych zamówień w wtyczce Order Tip for WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Order Tip for WooCommerce dla WordPressa ma lukę umożliwiającą nieautoryzowany eksport danych zamówień przez brak odpowiedniej kontroli uprawnień w funkcji export_tips_to_csv() we wszystkich wersjach do 1.3.1 włącznie. Atakujący bez uwierzytelnienia mogą wyeksportować opłaty zamówień.
Wpływ biznesowy
Luka pozwala na wyciek danych dotyczących opłat zamówień, co może prowadzić do naruszenia prywatności klientów i potencjalnych strat finansowych. Operatorzy sklepów internetowych powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z podatnych wersji wtyczki. Może to również wpłynąć na reputację firmy i zgodność z regulacjami dotyczącymi ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Order Tip for WooCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji eksportu danych, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji danych. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu do czasu wdrożenia poprawki.