Уразливість у плагіні Order Tip для WooCommerce дозволяє неавторизований експорт даних

Плагін Order Tip для WooCommerce має уразливість, що дозволяє неавторизований експорт даних замовлень. Рекомендується оновлення та обмеження доступу.
CVE-2024-1119CVSS 5.3Web

Уразливість у плагіні Order Tip для WooCommerce дозволяє неавторизований експорт даних

Плагін Order Tip для WooCommerce має уразливість, що дозволяє неавторизований експорт даних замовлень. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
40.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Order Tip для WooCommerce у WordPress має уразливість, що дозволяє неавторизованим користувачам експортувати дані про замовлення через відсутність перевірки прав доступу у функції export_tips_to_csv() у версіях до 1.3.1 включно. Це може призвести до витоку інформації про комісії замовлень.

Бізнес-вплив

Для власників вебсайтів на базі WooCommerce ця уразливість може спричинити несанкціонований доступ до конфіденційних даних про замовлення, що підриває довіру клієнтів та може призвести до порушення політик безпеки. ІТ-оператори повинні врахувати ризики витоку інформації та можливі наслідки для репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Order Tip від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функцій експорту даних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки