CVE-2024-13638: luka w wtyczce Order Attachments for WooCommerce umożliwiająca wyciek danych

Luka w wtyczce Order Attachments for WooCommerce umożliwia nieautoryzowany dostęp do załączników w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13638CVSS 5.9Web

CVE-2024-13638: luka w wtyczce Order Attachments for WooCommerce umożliwiająca wyciek danych

Luka w wtyczce Order Attachments for WooCommerce umożliwia nieautoryzowany dostęp do załączników w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
37.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
order attachments for woocommerce

Co wiadomo

Wtyczka Order Attachments for WooCommerce dla WordPressa do wersji 2.5.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych przechowywanych w katalogu /wp-content/uploads. Atakujący mogą pobrać załączniki do zamówień, które są tam nieodpowiednio zabezpieczone.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji zawartych w załącznikach do zamówień, co może narazić firmę na utratę danych klientów i naruszenie prywatności. Może to skutkować utratą zaufania klientów oraz potencjalnymi konsekwencjami prawnymi związanymi z ochroną danych osobowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Order Attachments for WooCommerce i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do katalogu uploads, przegląd logów pod kątem nieautoryzowanych pobrań oraz wdrożenie dodatkowych zabezpieczeń dostępu do plików załączników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS