CVE-2024-2384: WooCommerce POS narażony na wyciek informacji
Luka w WooCommerce POS do wersji 1.4.11 pozwala na nieautoryzowany dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce POS dla WordPress w wersjach do 1.4.11 włącznie posiada lukę umożliwiającą ujawnienie informacji. Błąd wynika z niewłaściwej weryfikacji uwierzytelnienia i autoryzacji użytkownika, co pozwala atakującym z dostępem na poziomie klienta na przeglądanie danych innych użytkowników poprzez identyfikator zamówienia.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do wrażliwych danych użytkowników, co zagraża prywatności klientów i może naruszyć przepisy o ochronie danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko wycieku informacji oraz możliwe konsekwencje reputacyjne i prawne dla organizacji korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce POS i ich wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć dostęp do funkcji zamówień tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników.