Уразливість у WooCommerce PDF Invoice Builder дозволяє несанкціонований доступ до рахунків

Уразливість у WooCommerce PDF Invoice Builder дозволяє підписникам переглядати довільні рахунки через відсутність перевірки прав доступу. Рекомендується оновлення плагіна.
CVE-2023-4245CVSS 4.3Web

Уразливість у WooCommerce PDF Invoice Builder дозволяє несанкціонований доступ до рахунків

Уразливість у WooCommerce PDF Invoice Builder дозволяє підписникам переглядати довільні рахунки через відсутність перевірки прав доступу. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
35.39%
Активно використовується
немає в KEV
Продукт
woocommerce pdf invoice builder

Що відомо

У плагіні WooCommerce PDF Invoice Builder для WordPress виявлено уразливість, що дозволяє підписникам переглядати довільні рахунки, якщо вони вгадають ідентифікатори замовлення та рахунку. Проблема пов’язана з відсутністю перевірки прав доступу у функції GetInvoiceDetail у версіях до 1.2.89 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про замовлення, що негативно впливає на довіру клієнтів і може порушити політику конфіденційності компанії. Власники інфраструктури повинні оцінити ризики несанкціонованого доступу та вжити заходів для захисту даних клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce PDF Invoice Builder від розробника rednao та встановити їх у разі доступності. Якщо оновлення неможливе, слід обмежити доступ користувачів із роллю підписника до функцій перегляду рахунків, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати впровадження заходів безпеки для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки