Уразливість у WooCommerce PDF Invoice Builder дозволяє несанкціонований доступ до рахунків
Уразливість у WooCommerce PDF Invoice Builder дозволяє підписникам переглядати довільні рахунки через відсутність перевірки прав доступу. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.39%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce pdf invoice builder
Що відомо
У плагіні WooCommerce PDF Invoice Builder для WordPress виявлено уразливість, що дозволяє підписникам переглядати довільні рахунки, якщо вони вгадають ідентифікатори замовлення та рахунку. Проблема пов’язана з відсутністю перевірки прав доступу у функції GetInvoiceDetail у версіях до 1.2.89 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про замовлення, що негативно впливає на довіру клієнтів і може порушити політику конфіденційності компанії. Власники інфраструктури повинні оцінити ризики несанкціонованого доступу та вжити заходів для захисту даних клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce PDF Invoice Builder від розробника rednao та встановити їх у разі доступності. Якщо оновлення неможливе, слід обмежити доступ користувачів із роллю підписника до функцій перегляду рахунків, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати впровадження заходів безпеки для зменшення ризику.