Уразливість у ShopLentor дозволяє неавторизованим користувачам переглядати інформацію про покупки

ShopLentor для WordPress має уразливість, що дозволяє переглядати інформацію про покупки без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2023-6327CVSS 5.3Web

Уразливість у ShopLentor дозволяє неавторизованим користувачам переглядати інформацію про покупки

ShopLentor для WordPress має уразливість, що дозволяє переглядати інформацію про покупки без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
48.46%
Активно використовується
немає в KEV
Продукт
shoplentor

Що відомо

Плагін ShopLentor для WordPress має уразливість, що дозволяє неавторизованим користувачам отримати доступ до даних про всі товари, придбані за останній тиждень, а також інформацію про користувачів, які їх купували. Проблема пов’язана з відсутністю перевірки прав доступу у функції purchased_new_products у версіях до 2.8.7 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про покупки клієнтів, що негативно впливає на довіру користувачів і може порушити вимоги щодо захисту даних. Власники інфраструктури повинні врахувати ризики розголошення бізнес-інформації та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції purchased_new_products, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритетність заходів має бути високою через можливість неавторизованого доступу до даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки