Уразливість у плагіні WooCommerce PDF Invoices для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні WooCommerce PDF Invoices дозволяє несанкціонований експорт замовлень. Рекомендується оновлення та обмеження доступу.
CVE-2023-7068CVSS 4.3CMS

Уразливість у плагіні WooCommerce PDF Invoices для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні WooCommerce PDF Invoices дозволяє несанкціонований експорт замовлень. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
31.28%
Активно використовується
немає в KEV
Продукт
woocommerce pdf invoices\, packing slips\, delivery notes and shipping labels

Що відомо

Плагін WooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels для WordPress має уразливість через відсутність перевірки прав доступу на дію print_packinglist у версіях до 4.3.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище експортувати замовлення, що можуть містити конфіденційну інформацію.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних даних замовлень, що негативно впливає на безпеку клієнтів і репутацію бізнесу. Власники інфраструктури, які використовують цей плагін, ризикують несанкціонованим доступом до чутливої інформації, що може спричинити юридичні та фінансові наслідки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище до функції експорту замовлень, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки