Luka wtyczki Age Verification & Identity Verification by Token of Trust umożliwia nieautoryzowany dostęp
Wtyczka WordPress Token of Trust do wersji 4.0.2 umożliwia pobranie wrażliwych danych WooCommerce bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Age Verification & Identity Verification by Token of Trust dla WordPress do wersji 4.0.2 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na pobranie pliku CSV z wrażliwymi danymi darowizn WooCommerce. Luka wynika z braku weryfikacji uprawnień w funkcji handle_export_table(), która jest wywoływana przy każdym żądaniu.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych zawierających daty zamówień, identyfikatory zamówień, kwoty darowizn oraz linki do edycji zamówień dostępne tylko dla administratorów. Może to prowadzić do wycieku poufnych informacji i naruszenia prywatności darczyńców, co negatywnie wpływa na reputację i zaufanie do organizacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do parametrów GET związanych z eksportem danych, monitoruj logi serwera pod kątem podejrzanych żądań oraz rozważ ograniczenie widoczności strony dla niezalogowanych użytkowników. Priorytetyzuj działania zabezpieczające na podstawie ryzyka wycieku danych.