CVE-2024-13640: Ujawnienie wrażliwych danych w wtyczce Print Invoice & Delivery Notes dla WooCommerce
Luka w wtyczce WooCommerce umożliwia nieautoryzowany dostęp do faktur. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.9 MEDIUM
- EPSS
- 32.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Print Invoice & Delivery Notes dla WooCommerce w wersjach do 5.4.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych przechowywanych w katalogu /wp-content/uploads/wcdn/invoice. Luka ta pozwala atakującym na wyodrębnienie plików faktur, jeśli włączona jest opcja załączników e-mail.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych informacji finansowych, co zagraża prywatności klientów i może skutkować utratą zaufania do firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, gdyż może ona narazić firmę na konsekwencje prawne i reputacyjne.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogu /wp-content/uploads/wcdn/invoice oraz przejrzeć logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia, takie jak uwierzytelnianie dostępu do plików.