CVE-2024-1294: podatność na ujawnienie wrażliwych danych w Sunshine Photo Cart

Wtyczka Sunshine Photo Cart dla WordPress umożliwia nieautoryzowany dostęp do danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1294CVSS 5.3Web

CVE-2024-1294: podatność na ujawnienie wrażliwych danych w Sunshine Photo Cart

Wtyczka Sunshine Photo Cart dla WordPress umożliwia nieautoryzowany dostęp do danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
48.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
sunshine photo cart

Co wiadomo

Wtyczka Sunshine Photo Cart dla WordPress do tworzenia galerii klientów jest podatna na ujawnienie wrażliwych informacji poprzez parametr 'invoice' we wszystkich wersjach do 3.0.24 włącznie. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych takich jak adresy e-mail i fizyczne klientów.

Wpływ biznesowy

Ta luka może prowadzić do wycieku danych osobowych klientów, co naraża firmy na ryzyko naruszenia prywatności i potencjalne konsekwencje prawne. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do zarządzania danymi klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sunshine Photo Cart u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji generujących faktury, monitorować logi pod kątem podejrzanych żądań oraz minimalizować ekspozycję serwisu na nieautoryzowany dostęp.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS