CVE-2026-2343: Luka wtyczki PeproDev Ultimate Invoice WordPress umożliwia pobieranie danych osobowych
Luka w wtyczce PeproDev Ultimate Invoice WordPress umożliwia pobieranie danych osobowych przez przewidywalne pliki ZIP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 9.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PeproDev Ultimate Invoice do WordPressa w wersjach do 2.2.5 posiada funkcję masowego pobierania faktur, która generuje archiwa ZIP z plikami PDF faktur. Nazwy tych plików są przewidywalne, co pozwala na atak brute force i dostęp do danych osobowych (PII).
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do poufnych danych klientów poprzez pobieranie faktur. Może to prowadzić do naruszenia prywatności, utraty zaufania klientów oraz potencjalnych konsekwencji prawnych związanych z ochroną danych. Infrastruktura WordPress z tą wtyczką jest narażona na wyciek informacji, co wymaga szybkiej reakcji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PeproDev Ultimate Invoice i jej instalację. W przypadku braku łatki, ogranicz dostęp do funkcji masowego pobierania faktur, monitoruj logi serwera pod kątem nietypowej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów uwierzytelniania i ograniczeń dostępu. Priorytetowo traktuj audyt i zabezpieczenie danych osobowych.