Уразливість витоку чутливої інформації в плагіні Customer Email Verification для WooCommerce

Виявлено уразливість у плагіні Customer Email Verification для WooCommerce, що дозволяє викрадення електронних адрес і хешованих паролів користувачів.
CVE-2024-13525CVSS 6.5Web

Уразливість витоку чутливої інформації в плагіні Customer Email Verification для WooCommerce

Виявлено уразливість у плагіні Customer Email Verification для WooCommerce, що дозволяє викрадення електронних адрес і хешованих паролів користувачів.

CVSS
6.5 MEDIUM
EPSS
35.19%
Активно використовується
немає в KEV
Продукт
customer email verification for woocommerce

Що відомо

Плагін Customer Email Verification для WooCommerce у версіях до 2.9.4 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати чутливі дані, зокрема електронні адреси та хешовані паролі користувачів через шорткод.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації користувачів, що підвищує ризик компрометації облікових записів та подальших атак на інфраструктуру. Власники сайтів на WooCommerce повинні враховувати потенційний вплив на довіру клієнтів і безпеку даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника wpfactory, обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки