CVE-2024-12336: luka w wtyczce WC Affiliate umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce WC Affiliate pozwala użytkownikom z poziomem subskrybenta na dostęp do wrażliwych danych afiliacyjnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12336CVSS 6.5Web

CVE-2024-12336: luka w wtyczce WC Affiliate umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce WC Affiliate pozwala użytkownikom z poziomem subskrybenta na dostęp do wrażliwych danych afiliacyjnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
25.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
wc affiliate

Co wiadomo

Wtyczka WC Affiliate dla WooCommerce w wersjach do 2.5.3 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'export_all_data'. Pozwala to użytkownikom z poziomem subskrybenta i wyższym na dostęp do wrażliwych danych afiliacyjnych, w tym danych osobowych.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do danych afiliacyjnych, co może prowadzić do wycieku informacji osobowych i naruszenia prywatności użytkowników. Może to wpłynąć negatywnie na reputację firmy oraz skutkować konsekwencjami prawnymi związanymi z ochroną danych osobowych. Operatorzy powinni zweryfikować ryzyko i podjąć działania ograniczające ekspozycję danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WC Affiliate u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób eksportu danych. Priorytetowo należy ocenić poziom uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS