Luka wtyczki OneClick Chat to Order dla WordPress umożliwia nieautoryzowany dostęp do danych klientów
Wtyczka OneClick Chat to Order do WordPress ma poważną lukę umożliwiającą nieautoryzowany dostęp do danych klientów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 27.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka OneClick Chat to Order dla WordPress w wersjach do 1.0.8 włącznie zawiera lukę typu Insecure Direct Object Reference w funkcji 'wa_order_thank_you_override'. Brak odpowiedniej walidacji klucza kontrolowanego przez użytkownika pozwala nieautoryzowanym atakującym na dostęp do wrażliwych danych klientów poprzez zmianę ID zamówienia w URL.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do poufnych informacji klientów, takich jak imiona, adresy e-mail, numery telefonów, adresy rozliczeniowe i dostawy, zawartość zamówień oraz metody płatności. Może to prowadzić do naruszenia prywatności klientów, utraty zaufania oraz potencjalnych konsekwencji prawnych dla właścicieli serwisów korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i zabezpieczenie systemu przed nieautoryzowanym dostępem.