CVE-2024-13623: Ujawnienie wrażliwych danych w wtyczce Order Export for WooCommerce

Wtyczka Order Export for WooCommerce do WordPressa narażona na wyciek danych w wersjach do 3.24 przy określonej konfiguracji. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13623CVSS 5.9Web

CVE-2024-13623: Ujawnienie wrażliwych danych w wtyczce Order Export for WooCommerce

Wtyczka Order Export for WooCommerce do WordPressa narażona na wyciek danych w wersjach do 3.24 przy określonej konfiguracji. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
36.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Order Export for WooCommerce do WordPressa w wersjach do 3.24 umożliwia nieautoryzowanym atakującym dostęp do wrażliwych danych poprzez katalog /wp-content/uploads, jeśli ustawienie 'Order data storage' jest skonfigurowane na 'WordPress posts storage (legacy)'. Atak nie jest możliwy przy domyślnym ustawieniu 'High-performance order storage'.

Wpływ biznesowy

Niewłaściwa konfiguracja wtyczki może prowadzić do wycieku poufnych informacji o zamówieniach, co stwarza ryzyko naruszenia prywatności klientów i potencjalnych strat finansowych. Administratorzy stron korzystających z tej wtyczki powinni zweryfikować konfigurację i ograniczyć ekspozycję danych, aby zapobiec nieautoryzowanemu dostępowi.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. Należy zweryfikować ustawienie 'Order data storage' i w razie możliwości przełączyć je na 'High-performance order storage'. Dodatkowo warto ograniczyć dostęp do katalogu /wp-content/uploads oraz monitorować logi serwera pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS