Уразливість у плагіні WC Affiliate для WooCommerce дозволяє несанкціонований доступ до даних
Уразливість у плагіні WC Affiliate для WooCommerce дозволяє користувачам з мінімальним доступом отримувати конфіденційні дані афілійованих осіб. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 25.08%
- Активно використовується
- немає в KEV
- Продукт
- wc affiliate
Що відомо
Плагін WC Affiliate для WooCommerce має уразливість, що дозволяє користувачам з рівнем доступу не нижче підписника отримувати доступ до конфіденційних даних афілійованих осіб через відсутність перевірки прав у функції експорту даних. Це може призвести до витоку персональної інформації.
Бізнес-вплив
Для власників вебсайтів на базі WordPress із встановленим плагіном WC Affiliate існує ризик витоку особистих даних афілійованих користувачів, що може завдати шкоди репутації та призвести до порушення вимог щодо захисту даних. Зловмисники з мінімальним рівнем доступу можуть отримати конфіденційну інформацію без додаткових прав.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WC Affiliate від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення функції експорту даних для зменшення ризику.