Уразливість у плагіні WooCommerce Thank You Page Customizer дозволяє отримати доступ до даних замовлень

Уразливість у плагіні WooCommerce Thank You Page Customizer дозволяє отримати доступ до даних замовлень. Рекомендується оновити плагін для захисту персональних даних.
CVE-2024-1686CVSS 4.3Web

Уразливість у плагіні WooCommerce Thank You Page Customizer дозволяє отримати доступ до даних замовлень

Уразливість у плагіні WooCommerce Thank You Page Customizer дозволяє отримати доступ до даних замовлень. Рекомендується оновити плагін для захисту персональних даних.

CVSS
4.3 MEDIUM
EPSS
33.33%
Активно використовується
немає в KEV
Продукт
woocommerce thank you page customizer

Що відомо

Плагін Thank You Page Customizer для WooCommerce містить уразливість через відсутність перевірки авторизації у функції apply_layout. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище отримувати довільні дані замовлень, які можуть містити персональні дані.

Бізнес-вплив

Уразливість може призвести до витоку персональних даних клієнтів через несанкціонований доступ до інформації про замовлення. Це створює ризики для конфіденційності та може вплинути на довіру клієнтів, а також призвести до порушень відповідності вимогам захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника villatheme та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки