Уразливість у ShopLentor дозволяє неавторизованим користувачам переглядати інформацію про покупки
ShopLentor для WordPress має уразливість, що дозволяє переглядати інформацію про покупки без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 48.46%
- Активно використовується
- немає в KEV
- Продукт
- shoplentor
Що відомо
Плагін ShopLentor для WordPress має уразливість, що дозволяє неавторизованим користувачам отримати доступ до даних про всі товари, придбані за останній тиждень, а також інформацію про користувачів, які їх купували. Проблема пов’язана з відсутністю перевірки прав доступу у функції purchased_new_products у версіях до 2.8.7 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про покупки клієнтів, що негативно впливає на довіру користувачів і може порушити вимоги щодо захисту даних. Власники інфраструктури повинні врахувати ризики розголошення бізнес-інформації та потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції purchased_new_products, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритетність заходів має бути високою через можливість неавторизованого доступу до даних.