CVE-2024-1686: luka w wtyczce WooCommerce Thank You Page Customizer

Luka w wtyczce WooCommerce Thank You Page Customizer umożliwia dostęp do danych zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1686CVSS 4.3Web

CVE-2024-1686: luka w wtyczce WooCommerce Thank You Page Customizer

Luka w wtyczce WooCommerce Thank You Page Customizer umożliwia dostęp do danych zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
33.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce thank you page customizer

Co wiadomo

Wtyczka Thank You Page Customizer for WooCommerce – Increase Your Sales dla WordPressa do wersji 1.1.2 zawiera lukę polegającą na braku odpowiedniej autoryzacji w funkcji apply_layout. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym dostęp do danych zamówień, które mogą zawierać dane osobowe (PII).

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do informacji o zamówieniach, co może prowadzić do wycieku danych osobowych klientów. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia prywatności i potencjalne konsekwencje prawne związane z ochroną danych. Warto zweryfikować, czy wtyczka jest używana i odpowiednio zabezpieczona.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktować aktualizacje zabezpieczeń wtyczek WooCommerce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS