CVE-2024-13640: Ujawnienie wrażliwych danych w wtyczce Print Invoice & Delivery Notes dla WooCommerce

Luka w wtyczce WooCommerce umożliwia nieautoryzowany dostęp do faktur. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13640CVSS 5.9Web

CVE-2024-13640: Ujawnienie wrażliwych danych w wtyczce Print Invoice & Delivery Notes dla WooCommerce

Luka w wtyczce WooCommerce umożliwia nieautoryzowany dostęp do faktur. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.9 MEDIUM
EPSS
32.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Print Invoice & Delivery Notes dla WooCommerce w wersjach do 5.4.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych przechowywanych w katalogu /wp-content/uploads/wcdn/invoice. Luka ta pozwala atakującym na wyodrębnienie plików faktur, jeśli włączona jest opcja załączników e-mail.

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych informacji finansowych, co zagraża prywatności klientów i może skutkować utratą zaufania do firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, gdyż może ona narazić firmę na konsekwencje prawne i reputacyjne.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogu /wp-content/uploads/wcdn/invoice oraz przejrzeć logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia, takie jak uwierzytelnianie dostępu do plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS