CVE-2025-1284: Woocommerce Automatic Order Printing narażony na nieautoryzowany dostęp do faktur i zamówień
Luka wtyczki Woocommerce Automatic Order Printing umożliwia dostęp do faktur i zamówień innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Woocommerce Automatic Order Printing dla WordPressa posiada lukę typu Insecure Direct Object Reference w wersjach do 4.1 włącznie, umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym dostęp do faktur i zamówień innych użytkowników. Luka wynika z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika w akcji AJAX xc_woo_printer_preview.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą uzyskać dostęp do poufnych danych innych użytkowników, takich jak faktury i szczegóły zamówień, co może prowadzić do naruszenia prywatności i potencjalnych problemów z ochroną danych osobowych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli przetwarzają wrażliwe informacje klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję danych.