CVE-2024-1688: Woo Total Sales dla WordPress umożliwia nieautoryzowany dostęp do danych
Luka w Woo Total Sales do 3.1.4 pozwala na nieautoryzowany dostęp do danych sprzedaży. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Woo Total Sales dla WordPress do wersji 3.1.4 zawiera lukę pozwalającą na nieautoryzowany dostęp do danych sprzedaży poprzez brak odpowiedniej kontroli uprawnień w funkcji get_orders_archive(). Atakujący bez uwierzytelnienia mogą pobierać raporty sprzedaży sklepu.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych danych sprzedażowych, co może naruszyć prywatność klientów i zaszkodzić reputacji firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko ujawnienia informacji handlowych oraz możliwe konsekwencje prawne i biznesowe związane z wyciekiem danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Woo Total Sales i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji raportowania sprzedaży oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Warto również przeprowadzić przegląd uprawnień użytkowników i wzmocnić zabezpieczenia środowiska WordPress.