CVE-2024-13719: Luka w wtyczce PeproDev Ultimate Invoice umożliwiająca nieautoryzowany dostęp do faktur
Wtyczka PeproDev Ultimate Invoice do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do faktur z danymi osobowymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- peprodev ultimate invoice
Co wiadomo
Wtyczka PeproDev Ultimate Invoice dla WordPress do wersji 2.0.9 włącznie zawiera lukę typu Insecure Direct Object Reference, która pozwala nieautoryzowanym użytkownikom na przeglądanie faktur zamówień zakończonych. Faktury mogą zawierać dane osobowe użytkowników, co stanowi zagrożenie dla prywatności.
Wpływ biznesowy
Luka umożliwia atakującym dostęp do poufnych informacji zawartych w fakturach, w tym danych osobowych klientów, co może prowadzić do naruszenia prywatności i utraty zaufania. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, ponieważ może ona skutkować konsekwencjami prawnymi i reputacyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PeproDev Ultimate Invoice u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do modułu faktur, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić audyt bezpieczeństwa. Priorytetem jest minimalizacja ekspozycji podatności do czasu pełnego załatania.