Уразливість витоку чутливої інформації в плагіні Customer Email Verification для WooCommerce
Виявлено уразливість у плагіні Customer Email Verification для WooCommerce, що дозволяє викрадення електронних адрес і хешованих паролів користувачів.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.19%
- Активно використовується
- немає в KEV
- Продукт
- customer email verification for woocommerce
Що відомо
Плагін Customer Email Verification для WooCommerce у версіях до 2.9.4 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати чутливі дані, зокрема електронні адреси та хешовані паролі користувачів через шорткод.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації користувачів, що підвищує ризик компрометації облікових записів та подальших атак на інфраструктуру. Власники сайтів на WooCommerce повинні враховувати потенційний вплив на довіру клієнтів і безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника wpfactory, обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення уразливості.