CVE-2024-6687: podatność w wtyczce CTT Expresso para WooCommerce ujawniająca dane wrażliwe

Wtyczka CTT Expresso para WooCommerce do WordPress ujawnia dane osobowe przez publiczny dostęp do plików PDF i logów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6687CVSS 5.3CMS

CVE-2024-6687: podatność w wtyczce CTT Expresso para WooCommerce ujawniająca dane wrażliwe

Wtyczka CTT Expresso para WooCommerce do WordPress ujawnia dane osobowe przez publiczny dostęp do plików PDF i logów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
34.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
ctt expresso para woocommerce

Co wiadomo

Wtyczka CTT Expresso para WooCommerce dla WordPress w wersjach do 3.2.12 umożliwia nieautoryzowany dostęp do katalogu /wp-content/uploads/cepw, gdzie przechowywane są pliki .pdf i logi zawierające dane osobowe takie jak imiona, numery telefonów, adresy fizyczne i e-maile. Ta luka może prowadzić do wycieku poufnych informacji użytkowników.

Wpływ biznesowy

Eksploatacja tej podatności może skutkować naruszeniem prywatności klientów oraz utratą zaufania do firmy, co może negatywnie wpłynąć na reputację i zgodność z przepisami o ochronie danych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli przechowywane dane są wrażliwe lub podlegają regulacjom prawnym.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki CTT Expresso para WooCommerce i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do katalogu /wp-content/uploads/cepw poprzez odpowiednie reguły serwera lub mechanizmy kontroli dostępu. Dodatkowo warto przeprowadzić przegląd logów pod kątem nieautoryzowanych dostępów oraz monitorować system pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS