Уразливість Insecure Direct Object Reference у плагіні WooCommerce Wishlist

Виявлено уразливість IDOR у плагіні WooCommerce Wishlist, що дозволяє неавторизованим користувачам отримувати доступ до списків бажань. Рекомендується оновлення та обмеження доступу.
CVE-2024-13694CVSS 7.5Web

Уразливість Insecure Direct Object Reference у плагіні WooCommerce Wishlist

Виявлено уразливість IDOR у плагіні WooCommerce Wishlist, що дозволяє неавторизованим користувачам отримувати доступ до списків бажань. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
43.81%
Активно використовується
немає в KEV
Продукт
woocommerce wishlist

Що відомо

Плагін WooCommerce Wishlist для WordPress має уразливість Insecure Direct Object Reference (IDOR) у функції download_pdf_file() через відсутність перевірки ключа, що контролюється користувачем. Це дозволяє неавторизованим зловмисникам отримувати доступ до даних списків бажань, до яких вони не повинні мати доступ.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації зі списків бажань користувачів, що ставить під загрозу приватність і довіру клієнтів. Власники сайтів на WooCommerce можуть зазнати репутаційних втрат і потенційних юридичних наслідків через несанкціонований доступ до даних. Важливо оперативно вжити заходів для зменшення ризику експлуатації цієї уразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce Wishlist від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функції download_pdf_file(), провести аудит логів на предмет підозрілої активності та мінімізувати публічний доступ до списків бажань. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки