CVE-2024-13623: Ujawnienie wrażliwych danych w wtyczce Order Export for WooCommerce
Wtyczka Order Export for WooCommerce do WordPressa narażona na wyciek danych w wersjach do 3.24 przy określonej konfiguracji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 36.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Order Export for WooCommerce do WordPressa w wersjach do 3.24 umożliwia nieautoryzowanym atakującym dostęp do wrażliwych danych poprzez katalog /wp-content/uploads, jeśli ustawienie 'Order data storage' jest skonfigurowane na 'WordPress posts storage (legacy)'. Atak nie jest możliwy przy domyślnym ustawieniu 'High-performance order storage'.
Wpływ biznesowy
Niewłaściwa konfiguracja wtyczki może prowadzić do wycieku poufnych informacji o zamówieniach, co stwarza ryzyko naruszenia prywatności klientów i potencjalnych strat finansowych. Administratorzy stron korzystających z tej wtyczki powinni zweryfikować konfigurację i ograniczyć ekspozycję danych, aby zapobiec nieautoryzowanemu dostępowi.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. Należy zweryfikować ustawienie 'Order data storage' i w razie możliwości przełączyć je na 'High-performance order storage'. Dodatkowo warto ograniczyć dostęp do katalogu /wp-content/uploads oraz monitorować logi serwera pod kątem podejrzanej aktywności.