Уразливість витоку чутливої інформації в Order Attachments for WooCommerce

Витік чутливої інформації через каталог uploads у плагіні Order Attachments for WooCommerce. Рекомендації щодо захисту та оновлення.
CVE-2024-13638CVSS 5.9Web

Уразливість витоку чутливої інформації в Order Attachments for WooCommerce

Витік чутливої інформації через каталог uploads у плагіні Order Attachments for WooCommerce. Рекомендації щодо захисту та оновлення.

CVSS
5.9 MEDIUM
EPSS
37.22%
Активно використовується
немає в KEV
Продукт
order attachments for woocommerce

Що відомо

Плагін Order Attachments for WooCommerce для WordPress має уразливість витоку чутливої інформації через каталог 'uploads' у версіях до 2.5.1 включно. Це дозволяє неавторизованим зловмисникам отримувати доступ до файлів, прикріплених до замовлень, що зберігаються у відкритому каталозі.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до конфіденційних даних клієнтів, що зберігаються у вигляді файлів замовлень. Це створює ризики витоку інформації, що може вплинути на довіру користувачів і відповідність вимогам захисту даних. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою веб-сайтів на базі WooCommerce.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до каталогу /wp-content/uploads, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію даних. Пріоритезуйте ці заходи відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки