CVE-2024-12336: luka w wtyczce WC Affiliate umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce WC Affiliate pozwala użytkownikom z poziomem subskrybenta na dostęp do wrażliwych danych afiliacyjnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 25.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wc affiliate
Co wiadomo
Wtyczka WC Affiliate dla WooCommerce w wersjach do 2.5.3 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'export_all_data'. Pozwala to użytkownikom z poziomem subskrybenta i wyższym na dostęp do wrażliwych danych afiliacyjnych, w tym danych osobowych.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do danych afiliacyjnych, co może prowadzić do wycieku informacji osobowych i naruszenia prywatności użytkowników. Może to wpłynąć negatywnie na reputację firmy oraz skutkować konsekwencjami prawnymi związanymi z ochroną danych osobowych. Operatorzy powinni zweryfikować ryzyko i podjąć działania ograniczające ekspozycję danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WC Affiliate u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób eksportu danych. Priorytetowo należy ocenić poziom uprawnień użytkowników i ograniczyć je do niezbędnego minimum.