CVE-2024-13638: luka w wtyczce Order Attachments for WooCommerce umożliwiająca wyciek danych
Luka w wtyczce Order Attachments for WooCommerce umożliwia nieautoryzowany dostęp do załączników w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 37.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- order attachments for woocommerce
Co wiadomo
Wtyczka Order Attachments for WooCommerce dla WordPressa do wersji 2.5.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych przechowywanych w katalogu /wp-content/uploads. Atakujący mogą pobrać załączniki do zamówień, które są tam nieodpowiednio zabezpieczone.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji zawartych w załącznikach do zamówień, co może narazić firmę na utratę danych klientów i naruszenie prywatności. Może to skutkować utratą zaufania klientów oraz potencjalnymi konsekwencjami prawnymi związanymi z ochroną danych osobowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Order Attachments for WooCommerce i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do katalogu uploads, przegląd logów pod kątem nieautoryzowanych pobrań oraz wdrożenie dodatkowych zabezpieczeń dostępu do plików załączników.