CVE-2026-13116: Luka w wtyczce PDF Invoices & Packing Slips dla WooCommerce umożliwiająca nieautoryzowany dostęp do dokumentów
Luka w wtyczce WooCommerce PDF Invoices & Packing Slips umożliwia nieautoryzowany dostęp do dokumentów zamówień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PDF Invoices & Packing Slips dla WooCommerce do wersji 5.14.0 posiada lukę typu Insecure Direct Object Reference w funkcji generate_document_shortcode, pozwalającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na generowanie publicznie dostępnych linków do dokumentów zamówień innych użytkowników. Luka ujawnia dane klientów, takie jak imiona, adresy, numery telefonów oraz szczegóły zamówień i płatności.
Wpływ biznesowy
Eksploatacja luki może prowadzić do wycieku wrażliwych danych klientów i informacji o zamówieniach, co naraża firmy na ryzyko naruszenia prywatności i potencjalnych konsekwencji prawnych. Zagrożenie dotyczy środowisk, gdzie ustawienie dostępu do dokumentów jest skonfigurowane na 'full'. Administratorzy powinni zweryfikować konfigurację i rozważyć aktualizację wtyczki, aby ograniczyć ryzyko nieautoryzowanego dostępu.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki PDF Invoices & Packing Slips i aktualizację do najnowszej dostępnej wersji po jej wydaniu przez producenta. W międzyczasie należy zweryfikować ustawienie 'Document link access type' i rozważyć zmianę z 'full' na 'logged_in', co ograniczy możliwość generowania publicznych linków. Dodatkowo warto monitorować logi dostępu pod kątem nietypowych działań oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum.