CVE-2024-1686: luka w wtyczce WooCommerce Thank You Page Customizer
Luka w wtyczce WooCommerce Thank You Page Customizer umożliwia dostęp do danych zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce thank you page customizer
Co wiadomo
Wtyczka Thank You Page Customizer for WooCommerce – Increase Your Sales dla WordPressa do wersji 1.1.2 zawiera lukę polegającą na braku odpowiedniej autoryzacji w funkcji apply_layout. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym dostęp do danych zamówień, które mogą zawierać dane osobowe (PII).
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do informacji o zamówieniach, co może prowadzić do wycieku danych osobowych klientów. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia prywatności i potencjalne konsekwencje prawne związane z ochroną danych. Warto zweryfikować, czy wtyczka jest używana i odpowiednio zabezpieczona.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktować aktualizacje zabezpieczeń wtyczek WooCommerce.