CVE-2024-9430: Nieautoryzowany dostęp do danych ofert w wtyczce Get Quote For Woocommerce
Luka w wtyczce Get Quote For Woocommerce umożliwia pobieranie ofert bez logowania. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Get Quote For Woocommerce dla WordPressa do wersji 1.0.0 ma lukę umożliwiającą nieautoryzowany dostęp do danych ofert. Brak sprawdzenia uprawnień w funkcji ct_tepfw_wp_loaded pozwala atakującym na pobieranie dokumentów PDF i CSV z ofertami bez uwierzytelnienia.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych danych ofert, co zagraża prywatności klientów i może naruszyć zasady ochrony danych. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni być świadomi ryzyka utraty zaufania klientów oraz potencjalnych konsekwencji prawnych związanych z wyciekiem danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki warto ograniczyć dostęp do funkcji pobierania ofert, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji generowania ofert. Priorytetowo traktuj aktualizacje i audyt uprawnień wtyczek WordPress.