Уразливість витоку чутливої інформації в плагіні Print Invoice & Delivery Notes для WooCommerce

Вразливість у плагіні Print Invoice & Delivery Notes для WooCommerce дозволяє неавторизованим користувачам отримувати доступ до чутливих файлів рахунків.
CVE-2024-13640CVSS 5.9Web

Уразливість витоку чутливої інформації в плагіні Print Invoice & Delivery Notes для WooCommerce

Вразливість у плагіні Print Invoice & Delivery Notes для WooCommerce дозволяє неавторизованим користувачам отримувати доступ до чутливих файлів рахунків.

CVSS
5.9 MEDIUM
EPSS
32.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Print Invoice & Delivery Notes для WooCommerce версій до 5.4.1 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до чутливих даних, збережених у каталозі /wp-content/uploads/wcdn/invoice. Це можливо через недостатній захист директорії 'wcdn/invoice', особливо якщо увімкнено налаштування вкладення електронної пошти.

Бізнес-вплив

Для власників вебсайтів на WordPress із встановленим плагіном Print Invoice & Delivery Notes існує ризик витоку конфіденційної інформації, зокрема файлів рахунків, що може призвести до порушення конфіденційності клієнтів і втрати довіри. Це також може вплинути на відповідність стандартам захисту даних і створити додаткові ризики для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ до каталогу /wp-content/uploads/wcdn/invoice за допомогою налаштувань сервера або плагінів безпеки. Проведіть аудит логів на предмет несанкціонованого доступу та перегляньте налаштування вкладень електронної пошти, щоб мінімізувати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки