CVE-2024-6687: podatność w wtyczce CTT Expresso para WooCommerce ujawniająca dane wrażliwe
Wtyczka CTT Expresso para WooCommerce do WordPress ujawnia dane osobowe przez publiczny dostęp do plików PDF i logów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 34.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ctt expresso para woocommerce
Co wiadomo
Wtyczka CTT Expresso para WooCommerce dla WordPress w wersjach do 3.2.12 umożliwia nieautoryzowany dostęp do katalogu /wp-content/uploads/cepw, gdzie przechowywane są pliki .pdf i logi zawierające dane osobowe takie jak imiona, numery telefonów, adresy fizyczne i e-maile. Ta luka może prowadzić do wycieku poufnych informacji użytkowników.
Wpływ biznesowy
Eksploatacja tej podatności może skutkować naruszeniem prywatności klientów oraz utratą zaufania do firmy, co może negatywnie wpłynąć na reputację i zgodność z przepisami o ochronie danych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli przechowywane dane są wrażliwe lub podlegają regulacjom prawnym.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki CTT Expresso para WooCommerce i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do katalogu /wp-content/uploads/cepw poprzez odpowiednie reguły serwera lub mechanizmy kontroli dostępu. Dodatkowo warto przeprowadzić przegląd logów pod kątem nieautoryzowanych dostępów oraz monitorować system pod kątem podejrzanej aktywności.