Уразливість у плагіні Web3 Crypto Payments by DePay для WooCommerce дозволяє неавторизований доступ до даних

Плагін Web3 Crypto Payments by DePay для WooCommerce має уразливість, що дозволяє неавторизований доступ до налагоджувальної інформації через REST API.
CVE-2024-12265CVSS 5.3CMS

Уразливість у плагіні Web3 Crypto Payments by DePay для WooCommerce дозволяє неавторизований доступ до даних

Плагін Web3 Crypto Payments by DePay для WooCommerce має уразливість, що дозволяє неавторизований доступ до налагоджувальної інформації через REST API.

CVSS
5.3 MEDIUM
EPSS
35.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Web3 Crypto Payments by DePay для WooCommerce має уразливість через відсутність перевірки прав доступу на REST API /wp-json/depay/wc/debug у версіях до 2.12.17 включно. Це дозволяє неавторизованим користувачам отримувати налагоджувальну інформацію.

Бізнес-вплив

Уразливість може призвести до витоку внутрішньої інформації про роботу плагіна, що потенційно полегшує подальші атаки на сайт. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу до конфіденційних даних через цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Web3 Crypto Payments by DePay і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути логи на предмет підозрілої активності та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки