Уразливість витоку конфіденційної інформації в плагіні WooCommerce для WordPress

Уразливість у WooCommerce до версії 7.8.2 дозволяє отримати доступ до персональних даних через неправильну обробку CORS на REST API Store.
CVE-2023-7320CVSS 5.3CMS

Уразливість витоку конфіденційної інформації в плагіні WooCommerce для WordPress

Уразливість у WooCommerce до версії 7.8.2 дозволяє отримати доступ до персональних даних через неправильну обробку CORS на REST API Store.

CVSS
5.3 MEDIUM
EPSS
23.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce для WordPress версій до 7.8.2 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційної інформації користувачів через неправильну обробку CORS на REST API Store. Це може призвести до витоку персональних даних (PII).

Бізнес-вплив

Для власників вебсайтів на базі WordPress з плагіном WooCommerce це означає ризик витоку особистих даних клієнтів, що може зашкодити репутації компанії та призвести до юридичних наслідків. Уразливість середньої критичності (CVSS 5.3) вимагає уваги для захисту користувацьких даних і дотримання стандартів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити зовнішній доступ до REST API Store, переглянути налаштування CORS, провести аудит логів на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту персональних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки