Уразливість Insecure Direct Object Reference у плагіні WooCommerce Wishlist
Виявлено уразливість IDOR у плагіні WooCommerce Wishlist, що дозволяє неавторизованим користувачам отримувати доступ до списків бажань. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 43.81%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce wishlist
Що відомо
Плагін WooCommerce Wishlist для WordPress має уразливість Insecure Direct Object Reference (IDOR) у функції download_pdf_file() через відсутність перевірки ключа, що контролюється користувачем. Це дозволяє неавторизованим зловмисникам отримувати доступ до даних списків бажань, до яких вони не повинні мати доступ.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації зі списків бажань користувачів, що ставить під загрозу приватність і довіру клієнтів. Власники сайтів на WooCommerce можуть зазнати репутаційних втрат і потенційних юридичних наслідків через несанкціонований доступ до даних. Важливо оперативно вжити заходів для зменшення ризику експлуатації цієї уразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce Wishlist від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функції download_pdf_file(), провести аудит логів на предмет підозрілої активності та мінімізувати публічний доступ до списків бажань. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне оновлення безпеки.