Уразливість Insecure Direct Object Reference у плагіні PeproDev Ultimate Invoice для WordPress
Плагін PeproDev Ultimate Invoice для WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати конфіденційні рахунки-фактури.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.41%
- Активно використовується
- немає в KEV
- Продукт
- peprodev ultimate invoice
Що відомо
Плагін PeproDev Ultimate Invoice для WordPress версій до 2.0.9 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, керованого користувачем. Це дозволяє неавторизованим зловмисникам переглядати рахунки-фактури завершених замовлень, які можуть містити персональні дані користувачів.
Бізнес-вплив
Уразливість може призвести до витоку персональних даних клієнтів через несанкціонований доступ до рахунків-фактур. Це створює ризики для конфіденційності користувачів і може негативно вплинути на репутацію компанії, що використовує цей плагін. Власники інфраструктури повинні враховувати потенційні наслідки витоку інформації та можливі юридичні наслідки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PeproDev Ultimate Invoice від постачальника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції перегляду рахунків-фактур, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.